CVE-2021-26814
Wazuh 4.0.0 से 4.0.3 तक Wazuh API प्रमाणित उपयोगकर्ताओं को /manager/files URI के माध्यम से प्रशासनिक विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति देता है। सेवा के लिए प्रमाणित उपयोगकर्ता...
- प्रकाशित
- 6 मार्च 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Wazuh 4.0.0 से 4.0.3 तक Wazuh API प्रमाणित उपयोगकर्ताओं को /manager/files URI के माध्यम से प्रशासनिक विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति देता है। सेवा के लिए प्रमाणित उपयोगकर्ता /manager/files API पर अपूर्ण इनपुट सत्यापन का फायदा उठाकर API सेवा स्क्रिप्ट के भीतर मनमाना कोड इंजेक्ट कर सकता है।
स्रोत
3CVE-2021-26814 का PoC
API सेवा के माध्यम से Wazuh Manager (v.4.0.0-4.0.3) पर CVE-2021-26814 का शोषण करने और RCE प्राप्त करने के लिए एक सरल python PoC।
CVE-2021-26814 को लक्षित करने वाले Wazuh v4.0.3 के लिए शैक्षिक शोषण प्रदर्शन, विश्वविद्यालय-स्तरीय साइबर सुरक्षा प्रशिक्षण के लिए चरण-दर-चरण शोषण और सुधार कोड के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।