CVE-2023-51385
OpenSSH 9.6 से पहले ssh में, OS कमांड इंजेक्शन हो सकता है यदि उपयोगकर्ता नाम या होस्ट नाम में शेल मेटाकैरेक्टर हों, और इस नाम को कुछ स्थितियों में एक विस्तार टोकन द्वारा संदर्भित किया जाता है। उदाहरण के लिए, एक अविश्वसनीय Git...
- प्रकाशित
- 18 दिस॰ 2023
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSSH 9.6 से पहले ssh में, OS कमांड इंजेक्शन हो सकता है यदि उपयोगकर्ता नाम या होस्ट नाम में शेल मेटाकैरेक्टर हों, और इस नाम को कुछ स्थितियों में एक विस्तार टोकन द्वारा संदर्भित किया जाता है। उदाहरण के लिए, एक अविश्वसनीय Git रिपॉजिटरी में उपयोगकर्ता नाम या होस्ट नाम में शेल मेटाकैरेक्टर वाला सबमॉड्यूल हो सकता है।
स्रोत
23CVE-2023-51385 के लिए पुनरुत्पादन प्रयोगशाला: दुर्भावनापूर्ण git सबमॉड्यूल URLs के माध्यम से OpenSSH ProxyCommand में command injection। भेद्यता को सत्यापित करने के लिए चरण-दर-चरण मार्गदर्शिका।
CVE-2023-51385 के लिए एक सत्यापन
- CVE-2023-51385एक्सप्लॉइट
CVE-2023-51385 का exp
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।