CVE-2022-31793
request.c में do_request, muhttpd 1.1.7 से पहले, दूरस्थ हमलावरों को फाइल सिस्टम पर वांछित पथ से पहले एक एकल वर्ण वाला URL बनाकर मनमानी फाइलें पढ़ने की अनुमति देता है। ऐसा इसलिए होता है क्योंकि कोड फाइलों को सर्व...
- प्रकाशित
- 4 अग॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
request.c में do_request, muhttpd 1.1.7 से पहले, दूरस्थ हमलावरों को फाइल सिस्टम पर वांछित पथ से पहले एक एकल वर्ण वाला URL बनाकर मनमानी फाइलें पढ़ने की अनुमति देता है। ऐसा इसलिए होता है क्योंकि कोड फाइलों को सर्व करते समय पहले वर्ण को छोड़ देता है। Arris NVG443, NVG599, NVG589, और NVG510 डिवाइस तथा Arris-व्युत्पन्न BGW210 और BGW320 डिवाइस प्रभावित हैं।
स्रोत
1CVE-2022-31793 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जिसमें IP/फ़ाइल-आधारित लक्ष्य स्कैनिंग, सत्यापन मोड और HTTP अनुरोधों के माध्यम से मनमाना फ़ाइल पढ़ना शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।