CVE-2024-12642
Chunghwa Telecom TenderDocTransfer - मनमाना फ़ाइल लेखन
- प्रकाशित
- 16 दिस॰ 2024
- अद्यतन
- 16 दिस॰ 2024
- सीएनए असाइन करना
- twcert
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 29.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
TenderDocTransfer (चुंगवा टेलीकॉम) में एक आर्बिट्रेरी फ़ाइल राइट (मनमाना फ़ाइल लेखन) भेद्यता है। यह एप्लिकेशन एक साधारण लोकल वेब सर्वर स्थापित करता है और लक्षित वेबसाइट के साथ संचार के लिए APIs प्रदान करता है। APIs के लिए CSRF सुरक्षा की कमी के कारण, अप्रमाणित दूरस्थ हमलावर फ़िशिंग के माध्यम से इन APIs का उपयोग कर सकते हैं। इसके अतिरिक्त, एक API में रिलेटिव पाथ ट्रैवर्सल (सापेक्ष पथ ट्रैवर्सल) भेद्यता है, जो हमलावरों को उपयोगकर्ता के सिस्टम पर किसी भी पथ पर मनमानी फ़ाइलें लिखने की अनुमति देती है।
स्रोत
1CVE-2024-12641, CVE-2024-12642 और CVE-2024-12645 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट कोड, जिसमें कमजोरी सत्यापन और सुरक्षा परीक्षण के लिए प्रदर्शन वीडियो शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।