CVE-2022-31188
कंप्यूटर विज़न एनोटेशन टूल (CVAT) में सर्वर-साइड रिक्वेस्ट फोर्जरी भेद्यता
- प्रकाशित
- 1 अग॰ 2022
- अद्यतन
- 22 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 11 नव॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CVAT कंप्यूटर विज़न के लिए एक ओपनसोर्स इंटरैक्टिव वीडियो और इमेज एनोटेशन टूल है। 2.0.0 से पहले के संस्करणों में Server-side request forgery (SSRF) भेद्यता पाई गई थी। संस्करण 2.0.0 में प्रभावित कोड पथ में उपयोग किए जाने वाले URLs में सत्यापन जोड़ा गया है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस समस्या के लिए कोई ज्ञात वर्कअराउंड नहीं है।
स्रोत
2CVE-2022-31188 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, OpenCV CVAT में एक SSRF भेद्यता जो Task Create अनुमतियों वाले प्रमाणित उपयोगकर्ताओं को आंतरिक नेटवर्क पोर्टों की जांच करने की अनुमति देती है।
- CVAT 2.0 - Server Side Request Forgeryएक्सप्लॉइट
Emir Polat · python · 11 नव॰ 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।