CVE-2021-44521
स्क्रिप्टेड UDFs के लिए दूरस्थ कोड निष्पादन
- प्रकाशित
- 11 फ़र॰ 2022
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
जब Apache Cassandra को निम्नलिखित कॉन्फ़िगरेशन के साथ चलाया जाता है: enable_user_defined_functions: true enable_scripted_user_defined_functions: true enable_user_defined_functions_threads: false तो हमलावर के लिए होस्ट पर मनमाना कोड निष्पादित करना संभव होता है। इसका फायदा उठाने के लिए हमलावर के पास क्लस्टर में यूज़र डिफ़ाइंड फ़ंक्शन बनाने के लिए पर्याप्त अनुमतियाँ होनी चाहिए। ध्यान दें कि यह कॉन्फ़िगरेशन असुरक्षित के रूप में प्रलेखित है, और इस CVE के बाद भी इसे असुरक्षित ही माना जाएगा।
स्रोत
2- CVE-2021-44521एक्सप्लॉइट
CVE-2021-44521 के लिए स्वचालित प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो उपयोगकर्ता-परिभाषित फ़ंक्शनों के माध्यम से Apache Cassandra पर रिमोट कोड निष्पादन सक्षम करता है। लक्ष्य IP पर मनमाने कमांड निष्पादित करता है।
CVE-2021-44521 का पूर्ण PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।