CVE-2024-23749
KiTTY संस्करण 0.76.1.13 और उससे पहले के संस्करण filename वेरिएबल के माध्यम से कमांड इंजेक्शन के प्रति संवेदनशील हैं। यह अपर्याप्त इनपुट सैनिटाइज़ेशन और सत्यापन, विशेष वर्णों को एस्केप करने में विफलता, तथा असुरक्षित सिस्टम कॉल...
- प्रकाशित
- 9 फ़र॰ 2024
- अद्यतन
- 15 मई 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 मार्च 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
KiTTY संस्करण 0.76.1.13 और उससे पहले के संस्करण filename वेरिएबल के माध्यम से कमांड इंजेक्शन के प्रति संवेदनशील हैं। यह अपर्याप्त इनपुट सैनिटाइज़ेशन और सत्यापन, विशेष वर्णों को एस्केप करने में विफलता, तथा असुरक्षित सिस्टम कॉल (पंक्तियाँ 2369-2390) के कारण उत्पन्न होता है। यह एक हमलावर को filename वेरिएबल के अंदर इनपुट जोड़ने की अनुमति देता है, जिससे मनमाना कोड निष्पादन संभव होता है।
स्रोत
1- KiTTY 0.76.1.13 - Command Injectionएक्सप्लॉइट
DEFCESCO · windows · 14 मार्च 2024
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।