CVE-2022-36633
Teleport 9.3.6 कमांड इंजेक्शन के प्रति संवेदनशील है, जिसके कारण रिमोट कोड निष्पादन (Remote Code Execution) संभव है। एक हमलावर कैरिज रिटर्न लाइन फीड के साथ बैश एस्केप को URL-एन्कोड करके एक दुर्भावनापूर्ण ssh...
- प्रकाशित
- 24 अग॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 23 सित॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Teleport 9.3.6 कमांड इंजेक्शन के प्रति संवेदनशील है, जिसके कारण रिमोट कोड निष्पादन (Remote Code Execution) संभव है। एक हमलावर कैरिज रिटर्न लाइन फीड के साथ बैश एस्केप को URL-एन्कोड करके एक दुर्भावनापूर्ण ssh एजेंट इंस्टॉलेशन लिंक तैयार कर सकता है। इस URL-एन्कोडेड पेलोड का उपयोग टोकन के स्थान पर किया जा सकता है और इसे सोशल इंजीनियरिंग हमले में उपयोगकर्ता को भेजा जा सकता है। यह पूरी तरह से बिना प्रमाणीकरण वाला हमला है, जो पेलोड को पहुँचाने के लिए विश्वसनीय Teleport सर्वर का उपयोग करता है।
स्रोत
1Brandon Roach · multiple · 23 सित॰ 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।