CVE-2024-26144
Active Storage में संभावित संवेदनशील सत्र जानकारी का रिसाव
- प्रकाशित
- 27 फ़र॰ 2024
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 64.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Rails एक वेब-एप्लिकेशन फ्रेमवर्क है। संस्करण 5.2.0 से शुरू करते हुए, Active Storage में संवेदनशील सत्र जानकारी लीक होने की संभावना है। डिफ़ॉल्ट रूप से, Active Storage ब्लॉब्स को सर्व करते समय उपयोगकर्ता के सत्र कुकी के साथ एक Set-Cookie हेडर भेजता है। यह Cache-Control को भी public पर सेट करता है। कुछ प्रॉक्सी Set-Cookie को कैश कर सकते हैं, जिससे सूचना लीक हो सकती है। यह भेद्यता 7.0.8.1 और 6.1.7.7 में ठीक की गई है।
स्रोत
1- CVE-2024-26144-testस्कैनर
CVE-2024-26144 के लिए परीक्षण उपकरण जो जाँचता है कि क्या वेब सर्वर और CDN, Set-Cookie हेडर वाले HTTP प्रतिक्रियाओं को अनुचित रूप से कैश करते हैं, जिससे कैश गलत कॉन्फ़िगरेशन का पता चलता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।