CVE-2021-29442
प्रमाणीकरण बाईपास
- प्रकाशित
- 27 अप्रैल 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nacos एक प्लेटफ़ॉर्म है जिसे गतिशील सेवा खोज तथा कॉन्फ़िगरेशन और सेवा प्रबंधन के लिए डिज़ाइन किया गया है। Nacos संस्करण 1.4.1 से पहले, ConfigOpsController उपयोगकर्ता को डेटाबेस को क्वेरी करने या उसे पूरी तरह मिटाने जैसे प्रबंधन कार्य करने की अनुमति देता है। जबकि /data/remove एंडपॉइंट @Secured एनोटेशन के साथ उचित रूप से सुरक्षित है, /derby एंडपॉइंट सुरक्षित नहीं है और अप्रमाणित उपयोगकर्ताओं द्वारा खुले तौर पर एक्सेस किया जा सकता है। ये एंडपॉइंट केवल एम्बेडेड स्टोरेज (derby DB) का उपयोग करने पर ही मान्य हैं, इसलिए यह समस्या बाहरी स्टोरेज (जैसे mysql) का उपयोग करने वाले इंस्टॉलेशन को प्रभावित नहीं करनी चाहिए।
स्रोत
2- cve-2021-29442-Nacos-Derby-rce-expएक्सप्लॉइट
Nacos Derby कमांड निष्पादन भेद्यता शोषण स्क्रिप्ट
- QVD-2024-26473एक्सप्लॉइट
QVD-2024-26473 && CVE-2021-29442
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।