CVE-2024-12645
Chunghwa Telecom topm-client - मनमाना फ़ाइल पढ़ना
- प्रकाशित
- 16 दिस॰ 2024
- अद्यतन
- 16 दिस॰ 2024
- सीएनए असाइन करना
- twcert
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Chunghwa Telecom का topm-client एक Arbitrary File Read भेद्यता से ग्रस्त है। यह एप्लिकेशन एक साधारण लोकल वेब सर्वर स्थापित करता है और लक्षित वेबसाइट के साथ संचार के लिए APIs प्रदान करता है। APIs के लिए CSRF सुरक्षा की कमी के कारण, अप्रमाणित दूरस्थ हमलावर फ़िशिंग के माध्यम से इन APIs का उपयोग कर सकते हैं। इसके अतिरिक्त, एक API में Relative Path Traversal भेद्यता है, जिससे हमलावर उपयोगकर्ता के सिस्टम पर मनमानी फ़ाइलें पढ़ सकते हैं।
स्रोत
1CVE-2024-12641, CVE-2024-12642 और CVE-2024-12645 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट कोड, जिसमें कमजोरी सत्यापन और सुरक्षा परीक्षण के लिए प्रदर्शन वीडियो शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।