CVE-2023-24012
Open DDS में Data Distribution Service (DDS) Chain of Trust (CoT) उल्लंघन भेद्यता
- प्रकाशित
- 9 जन॰ 2025
- अद्यतन
- 9 जन॰ 2025
- सीएनए असाइन करना
- INCIBE
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Lकम · अगले 30 दिन
- प्रतिशत
- 20.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक हमलावर वैध प्रमाणपत्रों के साथ दुर्भावनापूर्ण DDS प्रतिभागियों (या ROS 2 नोड्स) को मनमाने ढंग से तैयार कर सकता है तथा PKCS#7 प्रमाणपत्र सत्यापन के कॉन्फ़िगरेशन में मौजूद कमजोर विशेषताओं का शोषण करके हमला किए गए सुरक्षित DDS डेटाबस सिस्टम से समझौता कर उस पर पूर्ण नियंत्रण प्राप्त कर सकता है। यह कुछ DDS विक्रेताओं द्वारा उपयोग किए जाने वाले अनुमति दस्तावेज़ सत्यापन के गैर-अनुरूप कार्यान्वयन के कारण होता है। विशेष रूप से, यह S/MIME हस्ताक्षरों को सत्यापित करने के लिए उपयोग किए जाने वाले OpenSSL PKCS7_verify फ़ंक्शन के अनुचित उपयोग के कारण होता है।
स्रोत
1ROS 2 SROS2 सुरक्षा ढांचे में अनुमति बाईपास का प्रदर्शन करने वाला प्रूफ-ऑफ-कॉन्सेप्ट, संशोधित अनुमति फ़ाइलों के माध्यम से अनधिकृत विषय सदस्यता की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।