CVE-2024-24824
graylog2-server API अनुरोध द्वारा ट्रिगर होने वाले मनमाने वर्गों के तात्क्षणिकीकरण के लिए संवेदनशील
- प्रकाशित
- 7 फ़र॰ 2024
- अद्यतन
- 17 जून 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Graylog एक मुफ़्त और ओपन-सोर्स लॉग प्रबंधन प्लेटफ़ॉर्म है। संस्करण 2.0.0 से शुरू होकर संस्करण 5.1.11 और 5.2.4 से पहले तक, `/api/system/cluster_config/` एंडपॉइंट पर HTTP PUT अनुरोध का उपयोग करके मनमानी क्लासेस लोड और इंस्टैंशिएट की जा सकती हैं। Graylog की क्लस्टर कॉन्फ़िग सिस्टम कॉन्फ़िग कुंजियों के रूप में पूरी तरह से योग्य क्लास नामों का उपयोग करती है। अनुरोधित क्लास के अस्तित्व को सत्यापित करने के लिए उपयोग करने से पहले, Graylog क्लास लोडर का उपयोग करके क्लास को लोड करता है। यदि उपयुक्त अनुमतियों वाला कोई उपयोगकर्ता अनुरोध करता है, तो 1-arg String कंस्ट्रक्टर वाली मनमानी क्लासेस इंस्टैंशिएट की जा सकती हैं। यह क्लास इंस्टैंशिएशन के दौरान चलने वाला मनमाना कोड निष्पादित करेगा। `java.io.File` के विशिष्ट उपयोग के मामले में, आंतरिक वेब-सर्वर स्टैक का व्यवहार REST अनुरोध के प्रतिक्रिया में पूरी फ़ाइल सामग्री को शामिल करके जानकारी के प्रकटीकरण की ओर ले जाएगा। संस्करण 5.1.11 और 5.2.4 में इस समस्या का समाधान शामिल है।
स्रोत
1- graylog-cve-2024-24824-exploitएक्सप्लॉइट
CVE-2024-24824 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो दर्शाता है कि कैसे एक आर्बिट्ररी क्लास लोडिंग प्रिमिटिव को कमजोर Graylog डिप्लॉयमेंट्स पर रिमोट कोड एक्ज़ीक्यूशन में बदला जा सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।