CVE-2024-22416
किसी भी API कॉल पर क्रॉस-साइट रिक्वेस्ट फोर्जरी pyLoad में एडमिन विशेषाधिकार वृद्धि का कारण बन सकती है
- प्रकाशित
- 17 जन॰ 2024
- अद्यतन
- 17 जून 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 59.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pyLoad एक मुफ्त और ओपन-सोर्स डाउनलोड मैनेजर है जो शुद्ध Python में लिखा गया है। `pyload` API किसी भी API कॉल को GET अनुरोधों का उपयोग करके करने की अनुमति देता है। चूंकि सत्र कुकी `SameSite: strict` पर सेट नहीं है, यह लाइब्रेरी को क्रॉस-साइट अनुरोध जालसाजी (CSRF) हमले के माध्यम से गंभीर हमले की संभावनाओं के लिए खोल देता है। परिणामस्वरूप, एक अप्रमाणित उपयोगकर्ता CSRF हमले के माध्यम से कोई भी API कॉल कर सकता है। यह समस्या रिलीज़ `0.5.0b3.dev78` में संबोधित की गई है। सभी उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है।
स्रोत
1CVE-2024-22416 एक्सप्लॉइट प्रयोग
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।