CVE-2021-42342
GoAhead 4.x और 5.x (5.1.5 से पहले) में एक समस्या खोजी गई थी। फ़ाइल अपलोड फ़िल्टर में, उपयोगकर्ता फ़ॉर्म वेरिएबल्स को CGI प्रीफ़िक्स से उपसर्गित किए बिना CGI स्क्रिप्ट्स में भेजा जा सकता है। यह अविश्वसनीय एनवायरनमेंट वेरिएबल्स को...
- प्रकाशित
- 14 अक्टू॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GoAhead 4.x और 5.x (5.1.5 से पहले) में एक समस्या खोजी गई थी। फ़ाइल अपलोड फ़िल्टर में, उपयोगकर्ता फ़ॉर्म वेरिएबल्स को CGI प्रीफ़िक्स से उपसर्गित किए बिना CGI स्क्रिप्ट्स में भेजा जा सकता है। यह अविश्वसनीय एनवायरनमेंट वेरिएबल्स को असुरक्षित CGI स्क्रिप्ट्स में टनल करने की अनुमति देता है।
स्रोत
2Goahead Webserver के संस्करण 5.1.5 से पहले पाए गए हालिया RCE के लिए एक छोटा PoC।
- CVE-2021-42342एक्सप्लॉइट
CVE-2021-42342 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, GoAhead वेब सर्वर में एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता, जो CGI के माध्यम से LD_PRELOAD इंजेक्शन का प्रदर्शन करके कोड एक्ज़ीक्यूशन और रिवर्स शेल प्राप्त करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।