CVE-2023-36812
रिमोट कोड एक्ज़ीक्यूशन इन OpenTSDB
- प्रकाशित
- 30 जून 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenTSDB एक ओपन सोर्स, वितरित, स्केलेबल टाइम सीरीज़ डेटाबेस (TSDB) है। OpenTSDB उपयोगकर्ता-नियंत्रित इनपुट को Gnuplot कॉन्फ़िगरेशन फ़ाइल में लिखकर और उत्पन्न कॉन्फ़िगरेशन के साथ Gnuplot चलाकर रिमोट कोड एक्ज़ीक्यूशन भेद्यता के प्रति संवेदनशील है। यह समस्या कमिट `07c4641471c` में पैच की गई है और कमिट `fa88d3e4b` में आगे परिष्कृत की गई है। ये पैच `2.4.2` रिलीज़ में उपलब्ध हैं। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। जो उपयोगकर्ता अपग्रेड करने में असमर्थ हैं, वे कॉन्फ़िग विकल्प `tsd.core.enable_ui = true` के माध्यम से Gnuplot को अक्षम कर सकते हैं और शेल फ़ाइलों `mygnuplot.bat` और `mygnuplot.sh` को हटा सकते हैं।
स्रोत
1- opentsdb_key_cmd_injectionएक्सप्लॉइट
OpenTSDB <= 2.4.1 cmd injection (CVE-2023-36812/CVE-2023-25826) के लिए Fortran में लिखा गया एक एक्सप्लॉइट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।