CVE-2021-21234
डायरेक्टरी ट्रैवर्सल
- प्रकाशित
- 5 जन॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
spring-boot-actuator-logview एक लाइब्रेरी है जो spring boot actuator एंडपॉइंट के रूप में एक सरल logfile व्यूअर जोड़ती है। यह maven पैकेज "eu.hinsch:spring-boot-actuator-logview" है। spring-boot-actuator-logview के संस्करण 0.2.13 से पहले एक directory traversal भेद्यता है। इस लाइब्रेरी की प्रकृति admin (spring boot actuator) HTTP एंडपॉइंट्स के माध्यम से एक log फ़ाइल निर्देशिका को उजागर करना है। देखने के लिए filename और एक base फ़ोल्डर (logging फ़ोल्डर root के सापेक्ष) दोनों को request पैरामीटर के माध्यम से निर्दिष्ट किया जा सकता है। जबकि filename पैरामीटर को directory traversal हमलों को रोकने के लिए जाँचा गया था (ताकि `filename=../somefile` काम न करे), base फ़ोल्डर पैरामीटर की पर्याप्त जाँच नहीं की गई थी, जिससे `filename=somefile&base=../` logging base निर्देशिका के बाहर की फ़ाइल तक पहुँच सकता था)। इस भेद्यता को रिलीज़ 0.2.13 में पैच किया गया है। 0.2.12 के किसी भी उपयोगकर्ता को बिना किसी समस्या के अपडेट करने में सक्षम होना चाहिए क्योंकि उस रिलीज़ में कोई अन्य बदलाव नहीं हैं। भेद्यता को ठीक करने के लिए dependency को अपडेट करने या हटाने के अलावा कोई workaround नहीं है। हालाँकि, एप्लिकेशन को चलाने के लिए आवश्यक नहीं होने वाली किसी भी निर्देशिका तक एप्लिकेशन चलाने वाले उपयोगकर्ता की पढ़ने की पहुँच को हटाने से प्रभाव को सीमित किया जा सकता है। इसके अतिरिक्त, एप्लिकेशन को reverse proxy के पीछे deploy करके logview एंडपॉइंट तक पहुँच को सीमित किया जा सकता है।
स्रोत
2CVE-2021-21234 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो spring-boot-actuator-logview में निर्देशिका ट्रैवर्सल भेद्यता है जो base पैरामीटर के माध्यम से अनधिकृत फ़ाइल पढ़ने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।