CVE-2022-31161
Roxy-WI ssl_cert अपलोड के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन के लिए असुरक्षित
- प्रकाशित
- 15 जुल॰ 2022
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 3 अप्रैल 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Lमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Roxy-WI, HAProxy, Nginx और Keepalived सर्वरों के प्रबंधन के लिए एक वेब इंटरफ़ेस है। संस्करण 6.1.1.0 से पहले, /app/options.py फ़ाइल में उपयोगकर्ता से प्राप्त इनपुट को संसाधित किए बिना subprocess_execute फ़ंक्शन के माध्यम से सिस्टम कमांड को दूरस्थ रूप से चलाया जा सकता है। संस्करण 6.1.1.0 में इस समस्या के लिए एक पैच शामिल है।
स्रोत
1Nuri Çilengir · python · 3 अप्रैल 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।