CVE-2023-41047
ऑक्टोप्रिंट में टेम्पलेट इंजन में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन
- प्रकाशित
- 9 अक्टू॰ 2023
- अद्यतन
- 19 सित॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 45.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OctoPrint 3D प्रिंटर के लिए एक वेब इंटरफ़ेस है। OctoPrint के 1.9.2 तक के संस्करणों (1.9.2 सहित) में एक भेद्यता मौजूद है जो दुर्भावनापूर्ण एडमिन को विशेष रूप से तैयार किया गया GCODE स्क्रिप्ट कॉन्फ़िगर करने की अनुमति देती है, जो उस स्क्रिप्ट के रेंडरिंग के दौरान कोड निष्पादन की अनुमति देगी। कोई हमलावर इसका उपयोग OctoPrint द्वारा प्रबंधित डेटा निकालने, या OctoPrint द्वारा प्रबंधित डेटा में हेरफेर करने के साथ-साथ सर्वर सिस्टम पर OctoPrint प्रक्रिया के अधिकारों के साथ मनमाने कमांड निष्पादित करने के लिए कर सकता है। OctoPrint के 1.9.3 से आगे के संस्करणों को पैच किया गया है। OctoPrint इंस्टेंस के एडमिनिस्ट्रेटरों को सलाह दी जाती है कि वे सुनिश्चित करें कि वे अपने इंस्टेंस पर अन्य सभी एडमिनिस्ट्रेटरों पर भरोसा कर सकते हैं, और ऑनलाइन मिली या तीसरे पक्षों द्वारा प्रदान की गई मनमानी GCODE स्क्रिप्ट को आँख बंद करके कॉन्फ़िगर न करें।
स्रोत
1उच्च-प्रभाव वाले CVE के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट्स और तकनीकी विश्लेषणों का संग्रह, जिसमें ब्राउज़र मेमोरी करप्शन, TCP/IP RCE, और वेब एप्लिकेशन कमजोरियाँ शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।