CVE-2021-3456
Foreman में एक अनुचित प्राधिकरण हैंडलिंग दोष पाया गया। smart-proxy के लिए Salt प्लगइन Foreman क्लाइंट्स को ऐसी क्रियाएँ निष्पादित करने की अनुमति देता है जो केवल Foreman सर्वर तक सीमित होनी चाहिए। यह दोष एक प्रमाणित...
- प्रकाशित
- 30 मार्च 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 10.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Foreman में एक अनुचित प्राधिकरण हैंडलिंग दोष पाया गया। smart-proxy के लिए Salt प्लगइन Foreman क्लाइंट्स को ऐसी क्रियाएँ निष्पादित करने की अनुमति देता है जो केवल Foreman सर्वर तक सीमित होनी चाहिए। यह दोष एक प्रमाणित स्थानीय हमलावर को सीमित संसाधनों तक पहुँच प्राप्त करने और उन्हें हटाने की अनुमति देता है, साथ ही Foreman सर्वर पर सेवा अस्वीकृति का कारण भी बनता है। इस भेद्यता से सबसे बड़ा खतरा अखंडता और सिस्टम उपलब्धता को है।
स्रोत
1- CVE-2021-3456एक्सप्लॉइट
एक व्यावहारिक श्रृंखला जो एक हानिरहित PDF फ़ाइल से शुरू होती है और AWS EC2 इंस्टेंस पर reverse shell में समाप्त होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।