CVE-2020-24032
tz.pl, XoruX LPAR2RRD और STOR2RRD 2.70 वर्चुअल उपकरणों पर, cmd=set&tz= के माध्यम से टाइमज़ोन में शेल मेटाकैरेक्टर के ज़रिए OS कमांड इंजेक्शन की अनुमति देता है।
- प्रकाशित
- 18 अग॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
tz.pl, XoruX LPAR2RRD और STOR2RRD 2.70 वर्चुअल उपकरणों पर, cmd=set&tz= के माध्यम से टाइमज़ोन में शेल मेटाकैरेक्टर के ज़रिए OS कमांड इंजेक्शन की अनुमति देता है।
स्रोत
1CVE-2020-24032 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: XoruX LPAR2RRD और STOR2RRD 2.70 वर्चुअल उपकरणों में टाइमज़ोन पैरामीटर में शेल मेटाकैरेक्टर्स के माध्यम से OS कमांड इंजेक्शन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।