CVE-2022-24706
पैकेजिंग में रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 26 अप्रैल 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 11 मई 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache CouchDB 3.2.2 से पहले के संस्करणों में, एक हमलावर बिना प्रमाणीकरण के अनुचित रूप से सुरक्षित डिफ़ॉल्ट इंस्टॉलेशन तक पहुँच सकता है और एडमिन विशेषाधिकार प्राप्त कर सकता है। CouchDB दस्तावेज़ीकरण ने हमेशा इंस्टॉलेशन को ठीक से सुरक्षित करने के लिए सिफारिशें की हैं, जिसमें सभी CouchDB इंस्टॉलेशन के सामने फ़ायरवॉल का उपयोग करने की सिफारिश भी शामिल है।
स्रोत
7मैंने Apache CouchDB CVE-2022-24706 RCE एक्सप्लॉइट्स के बारे में एक ब्लॉग पोस्ट लिखा है
CVE-2022-24706 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Apache CouchDB 3.2.1 और उससे नीचे के संस्करणों को लक्षित करता है। डिफ़ॉल्ट कुकी प्रमाणीकरण का उपयोग करके Erlang Distribution Protocol के माध्यम से दूरस्थ कमांड निष्पादन प्रदर्शित करता है।
- CVE-2022-24706स्कैनर
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।