CVE-2020-35488
NXLog Community Edition 2.10.2150 में NXLog सेवा का fileop मॉड्यूल दूरस्थ हमलावरों को Syslog सेवा में क्राफ्ट किए गए Syslog पेलोड के माध्यम से सेवा से इनकार (डेमॉन क्रैश) उत्पन्न करने की अनुमति देता है। इस हमले...
- प्रकाशित
- 5 जन॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 17 दिस॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NXLog Community Edition 2.10.2150 में NXLog सेवा का fileop मॉड्यूल दूरस्थ हमलावरों को Syslog सेवा में क्राफ्ट किए गए Syslog पेलोड के माध्यम से सेवा से इनकार (डेमॉन क्रैश) उत्पन्न करने की अनुमति देता है। इस हमले के लिए एक विशिष्ट कॉन्फ़िगरेशन की आवश्यकता होती है। साथ ही, बनाए गए निर्देशिका का नाम Syslog फ़ील्ड का उपयोग करना चाहिए। (उदाहरण के लिए, Linux पर .. निर्देशिका बनाना संभव नहीं है। Windows पर, CON निर्देशिका बनाना संभव नहीं है।)
स्रोत
2CVE-2020-35488 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, NXLOG Community Edition में एक denial-of-service भेद्यता जो निर्मित syslog पेलोड के माध्यम से डायरेक्ट्री निर्माण विफलताओं का कारण बनती है।
Guillaume PETIT · multiple · 17 दिस॰ 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।