CVE-2022-37109
patrickfuller camp, कमिट bbd53a256ed70e79bd8758080936afbf6d738767 तक और उसे शामिल करते हुए, अनुचित एक्सेस नियंत्रण (Incorrect Access Control) की भेद्यता से ग्रस्त है। password.txt...
- प्रकाशित
- 14 नव॰ 2022
- अद्यतन
- 1 मई 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 मार्च 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
patrickfuller camp, कमिट bbd53a256ed70e79bd8758080936afbf6d738767 तक और उसे शामिल करते हुए, अनुचित एक्सेस नियंत्रण (Incorrect Access Control) की भेद्यता से ग्रस्त है। password.txt फ़ाइल तक पहुँच ठीक से प्रतिबंधित नहीं है, क्योंकि यह उस रूट निर्देशिका में है जिसे StaticFileHandler द्वारा सर्व किया जाता है, और password.txt तक पहुँचने पर 403 त्रुटि देने वाले Tornado नियम को दरकिनार किया जा सकता है। इसके अलावा, एप्लिकेशन के साथ प्रमाणित होने के लिए पासवर्ड हैश को क्रैक करना आवश्यक नहीं है, क्योंकि पासवर्ड हैश का उपयोग कुकी सीक्रेट के रूप में भी किया जाता है, इसलिए एक हमलावर अपना स्वयं का प्रमाणीकरण कुकी उत्पन्न कर सकता है।
स्रोत
1Elias Hohl · python · 25 मार्च 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।