CVE-2024-22198
प्रमाणित (उपयोगकर्ता भूमिका) start_cmd सेटिंग संशोधित करके मनमाना कमांड निष्पादन (GHSL-2023-268)
- प्रकाशित
- 11 जन॰ 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nginx-UI एक वेब इंटरफ़ेस है जो Nginx कॉन्फ़िगरेशन प्रबंधित करने के लिए उपयोग किया जाता है। यह कॉन्फ़िगरेशन सेटिंग्स का दुरुपयोग करके मनमाना कमांड निष्पादन (arbitrary command execution) के प्रति संवेदनशील है। `Home > Preference` पृष्ठ सिस्टम सेटिंग्स की एक सूची प्रदर्शित करता है, जैसे `Run Mode`, `Jwt Secret`, `Node Secret` और `Terminal Start Command`। हालाँकि UI उपयोगकर्ताओं को `Terminal Start Command` सेटिंग संशोधित करने की अनुमति नहीं देता है, फिर भी API को अनुरोध भेजकर ऐसा करना संभव है। यह समस्या प्रमाणित रिमोट कोड निष्पादन (authenticated remote code execution), विशेषाधिकार वृद्धि (privilege escalation) और सूचना प्रकटीकरण (information disclosure) का कारण बन सकती है। इस भेद्यता को संस्करण 2.0.0.beta.9 में पैच किया गया है।
स्रोत
1- CVE-2024-22198_Checkerस्कैनर
Nginx-ui संस्करण की पहचान करें और जाँचें कि क्या यह CVE-2024-22198 के प्रति संवेदनशील है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।