CVE-2021-22880
Active Record में PostgreSQL एडेप्टर, संस्करण 6.1.2.1, 6.0.3.5, 5.2.4.5 से पहले, रेगुलर एक्सप्रेशन डिनायल ऑफ सर्विस (REDoS) भेद्यता से ग्रस्त है। सावधानीपूर्वक तैयार किया गया इनपुट Active Record में...
- प्रकाशित
- 11 फ़र॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Active Record में PostgreSQL एडेप्टर, संस्करण 6.1.2.1, 6.0.3.5, 5.2.4.5 से पहले, रेगुलर एक्सप्रेशन डिनायल ऑफ सर्विस (REDoS) भेद्यता से ग्रस्त है। सावधानीपूर्वक तैयार किया गया इनपुट Active Record में PostgreSQL एडेप्टर के `money` प्रकार में इनपुट सत्यापन को रेगुलर एक्सप्रेशन में अत्यधिक समय बिताने के लिए प्रेरित कर सकता है, जिसके परिणामस्वरूप DoS हमले की संभावना उत्पन्न होती है। यह केवल उन Rails अनुप्रयोगों को प्रभावित करता है जो PostgreSQL के साथ money प्रकार के कॉलम का उपयोग कर रहे हैं जो उपयोगकर्ता इनपुट लेते हैं।
स्रोत
1CVE-2021-22880 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Rails सर्वर की कमजोरी को लक्षित करता है। शोषण के चरणों का प्रदर्शन करता है और सुरक्षा सत्यापन के लिए एक परीक्षण वातावरण प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।