CVE-2024-29195
Azure C SDK पूर्णांक रैपअराउंड भेद्यता
- प्रकाशित
- 26 मार्च 2024
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
azure-c-shared-utility, Azure क्लाउड सेवाओं के लिए AMQP/MQTT संचार हेतु एक C लाइब्रेरी है। इस लाइब्रेरी का उपयोग Azure IoT C SDK द्वारा IoT Hub और IoT Hub डिवाइसों के बीच संचार के लिए किया जा सकता है। एक हमलावर, Azure C SDK में बफर लंबाई पैरामीटर का दोहन करके, पैरामीटर जाँच तंत्र में कमजोरियों के कारण पूर्णांक रैपअराउंड, अल्प-आवंटन या हीप बफर ओवरफ्लो उत्पन्न कर सकता है, जिससे रिमोट कोड निष्पादन हो सकता है। RCE के लिए आवश्यकताएँ हैं: 1. समझौता किया गया Azure खाता जो IoT Hub सेवा के माध्यम से डिवाइस पर दुर्भावनापूर्ण पेलोड भेजने की अनुमति देता है, 2. IoT Hub सेवा की अधिकतम संदेश पेलोड सीमा 128KB को पार करना, और 3. रिमोट कोड के साथ कोड स्पेस को अधिलेखित करने की क्षमता। कमिट https://github.com/Azure/azure-c-shared-utility/commit/1129147c38ac02ad974c4c701a1e01b2141b9fe2 में इसे ठीक किया गया है।
स्रोत
1- advisoriesजानकारीपूर्ण
मेरे सार्वजनिक सुरक्षा परामर्शों का संग्रह।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।