CVE-2021-33564
Ruby के लिए Dragonfly gem के 1.4.0 से पहले के संस्करण में एक आर्गुमेंट इंजेक्शन भेद्यता दूरस्थ हमलावरों को, जब verify_url विकल्प अक्षम होता है, एक क्राफ्टेड URL के माध्यम से मनमानी फ़ाइलों को पढ़ने और लिखने की अनुमति देती...
- प्रकाशित
- 29 मई 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ruby के लिए Dragonfly gem के 1.4.0 से पहले के संस्करण में एक आर्गुमेंट इंजेक्शन भेद्यता दूरस्थ हमलावरों को, जब verify_url विकल्प अक्षम होता है, एक क्राफ्टेड URL के माध्यम से मनमानी फ़ाइलों को पढ़ने और लिखने की अनुमति देती है। इससे कोड निष्पादन हो सकता है। समस्या इसलिए उत्पन्न होती है क्योंकि generate और process सुविधाएँ ImageMagick convert उपयोगिता के उपयोग को गलत तरीके से संभालती हैं।
स्रोत
2- CVE-2021-33564एक्सप्लॉइट
Dragonfly Ruby Gem में आर्ग्यूमेंट इंजेक्शन एक्सप्लॉइट (बैकअप)
Dragonfly Ruby Gem में आर्ग्युमेंट इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।