CVE-2024-25723
Python के लिए ZenML मशीन लर्निंग पैकेज में 0.46.7 से पहले का ZenML Server दूरस्थ विशेषाधिकार वृद्धि की अनुमति देता है, क्योंकि /api/v1/users/{user_name_or_id}/activate REST API एंडपॉइंट request...
- प्रकाशित
- 27 फ़र॰ 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Python के लिए ZenML मशीन लर्निंग पैकेज में 0.46.7 से पहले का ZenML Server दूरस्थ विशेषाधिकार वृद्धि की अनुमति देता है, क्योंकि /api/v1/users/{user_name_or_id}/activate REST API एंडपॉइंट request body में एक वैध उपयोगकर्ता नाम और एक नए पासवर्ड के आधार पर पहुंच की अनुमति देता है। ये भी पैच किए गए संस्करण हैं: 0.44.4, 0.43.1, और 0.42.2।
स्रोत
1- exploit-CVE-2024-25723एक्सप्लॉइट
CVE-2024-25723 के लिए शैक्षिक प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट, जो ZenML में API पासवर्ड रीसेट के माध्यम से अनधिकृत खाता अधिग्रहण, संस्करण पहचान और ब्रूट-फ़ोर्स उपयोगकर्ता नाम गणना का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।