CVE-2024-22017
setuid() कॉल से पहले libuv के आंतरिक io_uring ऑपरेशन प्रारंभ किए जाने पर setuid() उन्हें प्रभावित नहीं करता है। यह प्रक्रिया को setuid() कॉल के माध्यम से विशेषाधिकार छोड़ देने के बावजूद विशेषाधिकार प्राप्त ऑपरेशन करने की...
- प्रकाशित
- 19 मार्च 2024
- अद्यतन
- 30 अप्रैल 2025
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:H/UI:N/S:C/C:L/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 57.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
setuid() कॉल से पहले libuv के आंतरिक io_uring ऑपरेशन प्रारंभ किए जाने पर setuid() उन्हें प्रभावित नहीं करता है। यह प्रक्रिया को setuid() कॉल के माध्यम से विशेषाधिकार छोड़ देने के बावजूद विशेषाधिकार प्राप्त ऑपरेशन करने की अनुमति देता है। यह भेद्यता Node.js 18.18.0, Node.js 20.4.0 और Node.js 21 के बराबर या उससे अधिक संस्करण का उपयोग करने वाले सभी उपयोगकर्ताओं को प्रभावित करती है।
स्रोत
1CVE-2024-22017 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, भेद्यता और इसके प्रभाव का प्रदर्शन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।