CVE-2021-40905
CheckMK एंटरप्राइज़ एडिशन में रिमोट कोड एक्ज़ीक्यूशन CheckMK एंटरप्राइज़ एडिशन (संस्करण 1.5.0 से 2.0.0p9) का वेब प्रबंधन कंसोल ".mkp" फ़ाइलों के अपलोड को ठीक से सैनिटाइज़ नहीं करता है, जो एक्सटेंशन पैकेज हैं, जिससे रिमोट...
- प्रकाशित
- 25 मार्च 2022
- अद्यतन
- 9 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 86.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# CheckMK एंटरप्राइज़ एडिशन में रिमोट कोड एक्ज़ीक्यूशन CheckMK एंटरप्राइज़ एडिशन (संस्करण 1.5.0 से 2.0.0p9) का वेब प्रबंधन कंसोल ".mkp" फ़ाइलों के अपलोड को ठीक से सैनिटाइज़ नहीं करता है, जो एक्सटेंशन पैकेज हैं, जिससे रिमोट कोड एक्ज़ीक्यूशन संभव हो जाता है। सफल शोषण के लिए वेब प्रबंधन इंटरफ़ेस तक पहुंच की आवश्यकता होती है, या तो मान्य क्रेडेंशियल्स के साथ या व्यवस्थापक भूमिका वाले उपयोगकर्ता के हाईजैक किए गए सत्र के साथ। नोट: विक्रेता बताता है कि यह इच्छित व्यवहार है: व्यवस्थापकों को इस तरह से कोड निष्पादित करने में सक्षम होना चाहिए।
स्रोत
1CVE-2021-40905 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो CheckMK Management Web Console में क्राफ्टेड .mkp एक्सटेंशन पैकेज के माध्यम से रिमोट कोड एक्ज़ीक्यूशन भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।