CVE-2023-22496
Netdata कमांड इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 14 जन॰ 2023
- अद्यतन
- 10 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Netdata वास्तविक समय (real-time) बुनियादी ढांचे की निगरानी और समस्या निवारण के लिए एक ओपन सोर्स विकल्प है। एक हमलावर जो स्ट्रीमिंग कनेक्शन स्थापित करने में सक्षम है, लक्षित Netdata एजेंट पर मनमाने कमांड निष्पादित कर सकता है। जब कोई अलर्ट ट्रिगर होता है, तो `health_alarm_execute` फ़ंक्शन कॉल किया जाता है। यह फ़ंक्शन विभिन्न जाँच करता है और फिर `spawn_enq_cmd` को कॉल करके एक कमांड को कतार में भेजता है। यह कमांड कई तर्कों से भरा होता है जो स्वच्छ (sanitize) नहीं किए जाते हैं। उनमें से एक उस नोड का `registry_hostname` है जिसके लिए अलर्ट उठाया जाता है। एक विशेष रूप से तैयार किए गए `registry_hostname` को स्वास्थ्य डेटा के हिस्से के रूप में प्रदान करके, जो Netdata (पैरेंट) एजेंट को स्ट्रीम किया जाता है, एक हमलावर उठाए गए अलर्ट के दुष्प्रभाव के रूप में रिमोट होस्ट पर मनमाने कमांड निष्पादित कर सकता है। ध्यान दें कि कमांड Netdata एजेंट चलाने वाले उपयोगकर्ता के रूप में निष्पादित होते हैं। यह उपयोगकर्ता आमतौर पर `netdata` नाम का होता है। मनमाने कमांड चलाने की क्षमता किसी हमलावर को उस उपयोगकर्ता के रूप में सिस्टम में अन्य कमजोरियों का शोषण करके विशेषाधिकार बढ़ाने की अनुमति दे सकती है। यह समस्या इनमें ठीक कर दी गई है: Netdata agent v1.37 (stable) और Netdata agent v1.36.0-409 (nightly)। वैकल्पिक उपाय के रूप में, स्ट्रीमिंग डिफ़ॉल्ट रूप से सक्षम नहीं है। यदि आपने पहले इसे सक्षम किया है, तो इसे अक्षम किया जा सकता है। प्राप्तकर्ता एजेंट पर पोर्ट तक पहुंच को विश्वसनीय चाइल्ड कनेक्शनों तक सीमित करना इस भेद्यता के प्रभाव को कम कर सकता है।
स्रोत
1CVE-2023-22496 के लिए PoC: registry_hostname के माध्यम से Netdata Agent <1.37 में OS Command Injection
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।