CVE-2024-12828
Webmin CGI कमांड इंजेक्शन रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 30 दिस॰ 2024
- अद्यतन
- 30 दिस॰ 2024
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Webmin CGI कमांड इंजेक्शन रिमोट कोड एक्ज़ीक्यूशन भेद्यता। यह भेद्यता दूरस्थ हमलावरों को Webmin के प्रभावित इंस्टॉलेशनों पर आर्बिट्रेरी कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए प्रमाणीकरण आवश्यक है। विशिष्ट दोष CGI अनुरोधों के संचालन में मौजूद है। यह समस्या उपयोगकर्ता-आपूर्ति स्ट्रिंग को सिस्टम कॉल निष्पादित करने के लिए उपयोग करने से पहले उसके उचित सत्यापन की कमी के परिणामस्वरूप उत्पन्न होती है। एक हमलावर इस भेद्यता का लाभ उठाकर root के संदर्भ में कोड निष्पादित कर सकता है। यह ZDI-CAN-22346 था।
स्रोत
1Webmin CGI कमांड इंजेक्शन रिमोट कोड निष्पादन भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।