CVE-2023-32571
Dynamic Linq 1.0.7.10 से 1.2.25 तक, 1.3.0 से पहले के संस्करण, हमलावरों को मनमाना कोड और कमांड निष्पादित करने की अनुमति देते हैं जब Where, Select, OrderBy सहित विधियों में अविश्वसनीय इनपुट पार्स किया जाता है।
- प्रकाशित
- 22 जून 2023
- अद्यतन
- 6 दिस॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Dynamic Linq 1.0.7.10 से 1.2.25 तक, 1.3.0 से पहले के संस्करण, हमलावरों को मनमाना कोड और कमांड निष्पादित करने की अनुमति देते हैं जब Where, Select, OrderBy सहित विधियों में अविश्वसनीय इनपुट पार्स किया जाता है।
स्रोत
3- CVE-2023-32571एक्सप्लॉइट
CVE-2023-32571 के लिए प्रूफ ऑफ कॉन्सेप्ट
सीवीई-2023-32571 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो ASP.NET अनुप्रयोगों में Dynamic Linq इंजेक्शन के माध्यम से दूरस्थ कोड निष्पादन का प्रदर्शन करता है। इसमें पेलोड्स और परीक्षण हेतु एक Docker लैब शामिल है।
CVE-2023-32571 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो रिमोट कोड एक्ज़ीक्यूशन प्राप्त करने के लिए Dynamic Linq इंजेक्शन का प्रदर्शन करता है, साथ ही व्यावहारिक अभ्यास के लिए Docker-आधारित लैब वातावरण भी शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।