CVE-2023-24329
urllib.parse घटक में एक समस्या, Python 3.11.4 से पहले, हमलावरों को रिक्त वर्णों से शुरू होने वाला URL प्रदान करके ब्लॉकलिस्टिंग विधियों को बायपास करने की अनुमति देती है।
- प्रकाशित
- 17 फ़र॰ 2023
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
urllib.parse घटक में एक समस्या, Python 3.11.4 से पहले, हमलावरों को रिक्त वर्णों से शुरू होने वाला URL प्रदान करके ब्लॉकलिस्टिंग विधियों को बायपास करने की अनुमति देती है।
स्रोत
3- CVE-2023-24329-labअनुसंधान
स्व-निहित Docker प्रयोगशाला जो CVE-2023-24329 का प्रदर्शन करती है, एक Python urllib पार्सर डिफरेंशियल जो URL स्कीम और होस्ट फ़िल्टर को बायपास करता है, जिसमें हैंड्स-ऑन सुरक्षा शिक्षा के लिए कमजोर और पैच किए गए वातावरण शामिल हैं।
प्रूफ-ऑफ-कॉन्सेप्ट जो Python के urllib.parse में URL पार्सिंग बायपास (CVE-2023-24329) को प्रदर्शित करता है, जो स्पेस जोड़कर ब्लॉकलिस्ट को बायपास करने की अनुमति देता है।
CVE-2023-24329 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Python urllib पार्सिंग में एक दोष है जो URL कन्फ्यूजन हमलों को सक्षम बनाता है। इसमें एक चलाने योग्य स्क्रिप्ट और मूल सुरक्षा शोध के संदर्भ शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।