CVE-2024-11318
अब्सिसनेट में IDOR भेद्यता
- प्रकाशित
- 18 नव॰ 2024
- अद्यतन
- 18 नव॰ 2024
- सीएनए असाइन करना
- INCIBE
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 57.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AbsysNet में एक IDOR (असुरक्षित प्रत्यक्ष वस्तु संदर्भ) भेद्यता खोजी गई है, जो संस्करण 2.3.1 को प्रभावित करती है। यह भेद्यता किसी दूरस्थ हमलावर को "/cgi-bin/ocap/" एंडपॉइंट पर सत्र पहचानकर्ता पर ब्रूट-फोर्स हमला करके एक अप्रमाणित उपयोगकर्ता का सत्र प्राप्त करने की अनुमति दे सकती है।
स्रोत
1- CVE-2024-11318एक्सप्लॉइट
यह रिपॉजिटरी AbsysNet 2.3.1 में एक IDOR भेद्यता का विवरण देता है, जो एक दूरस्थ हमलावर को /cgi-bin/ocap/ एंडपॉइंट के माध्यम से सत्र आईडी को ब्रूट-फोर्स करने की अनुमति देता है। सफल शोषण सक्रिय उपयोगकर्ता सत्रों से समझौता कर सकता है, HTML में प्रमाणीकरण टोकन उजागर कर सकता है। हमला सक्रिय सत्रों तक सीमित है और यदि उपयोगकर्ता लॉग आउट करता है तो समाप्त हो जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।