CVE-2023-26039
ZoneMinder में daemonControl() API में OS कमांड इंजेक्शन की भेद्यता
- प्रकाशित
- 25 फ़र॰ 2023
- अद्यतन
- 10 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 67.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ZoneMinder लिनक्स के लिए एक मुफ्त, ओपन सोर्स क्लोज्ड-सर्किट टेलीविजन सॉफ्टवेयर एप्लिकेशन है जो IP, USB और एनालॉग कैमरों का समर्थन करता है। 1.36.33 और 1.37.33 से पहले के संस्करणों में (/web/api/app/Controller/HostController.php) में daemonControl() के माध्यम से OS कमांड इंजेक्शन शामिल है। कोई भी प्रमाणित उपयोगकर्ता वेब उपयोगकर्ता के रूप में किसी भी शेल कमांड को निष्पादित करने के लिए एक API कमांड बना सकता है। यह समस्या संस्करण 1.36.33 और 1.37.33 में ठीक कर दी गई है।
स्रोत
1- CVE-2023-26039एक्सप्लॉइट
CVE-2023-26039 - ZoneMinder. कोई भी प्रमाणित उपयोगकर्ता वेब उपयोगकर्ता के रूप में कोई भी शेल कमांड निष्पादित करने के लिए एक API कमांड बना सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।