CVE-2023-26035
ZoneMinder अनुपस्थित प्राधिकरण के प्रति संवेदनशील
- प्रकाशित
- 25 फ़र॰ 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ZoneMinder लिनक्स के लिए एक मुफ़्त, ओपन सोर्स क्लोज्ड-सर्किट टेलीविज़न सॉफ़्टवेयर एप्लिकेशन है जो IP, USB और एनालॉग कैमरों का समर्थन करता है। 1.36.33 और 1.37.33 से पहले के संस्करण अनुपलब्ध प्राधिकरण (Missing Authorization) के माध्यम से अप्रमाणित रिमोट कोड निष्पादन (Unauthenticated Remote Code Execution) की चपेट में हैं। स्नैपशॉट एक्शन पर कोई अनुमति जाँच नहीं होती है, जो किसी मौजूदा मॉनिटर को प्राप्त करने के लिए एक id की अपेक्षा करता है, लेकिन इसके बजाय एक नया मॉनिटर बनाने के लिए एक ऑब्जेक्ट पास किया जा सकता है। TriggerOn आपूर्ति किए गए Id का उपयोग करके shell_exec को कॉल करता है। यह समस्या इस संस्करण में ठीक की गई है यह समस्या संस्करण 1.36.33 और 1.37.33 में ठीक की गई है।
स्रोत
4- zoneminder_CVE-2023-26035एक्सप्लॉइट
CVE-2023-26035 के लिए शोषण जो ZoneMinder < 1.36.33 और < 1.37.33 को प्रभावित करता है
- zoneminder-snapshots-rce-pocएक्सप्लॉइट
यह Python में लिखी गई एक स्क्रिप्ट है जो CVE-2023-26035 में वर्णित Zoneminder की सुरक्षा खामी का दोहन करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।