CVE-2021-42561
CALDERA 2.8.1 में एक समस्या खोजी गई। सक्रिय होने पर, Human प्लगइन अस्वच्छित (unsanitized) name पैरामीटर को पायथन के "os.system" फ़ंक्शन में पास करता है। यह हमलावरों को शेल मेटाकैरेक्टर (जैसे, बैकटिक्स "``" या...
- प्रकाशित
- 12 जन॰ 2022
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CALDERA 2.8.1 में एक समस्या खोजी गई। सक्रिय होने पर, Human प्लगइन अस्वच्छित (unsanitized) name पैरामीटर को पायथन के "os.system" फ़ंक्शन में पास करता है। यह हमलावरों को शेल मेटाकैरेक्टर (जैसे, बैकटिक्स "``" या डॉलर कोष्ठक "$()" ) का उपयोग करके वर्तमान कमांड से बचने और मनमाने शेल कमांड निष्पादित करने की अनुमति देता है।
स्रोत
1CVE-2021-42561: MITRE Caldera में ह्यूमन प्लगइन के माध्यम से कमांड इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।