CVE-2024-30896
InfluxDB OSS 2.x से 2.7.11 तक प्रशासनिक ऑपरेटर टोकन को डिफ़ॉल्ट संगठन के अंतर्गत संग्रहीत करता है, जो डिफ़ॉल्ट संगठन के प्राधिकरण संसाधन तक पढ़ने की पहुंच रखने वाले अधिकृत उपयोगकर्ताओं को ऑपरेटर टोकन प्राप्त करने की...
- प्रकाशित
- 21 नव॰ 2024
- अद्यतन
- 19 दिस॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
InfluxDB OSS 2.x से 2.7.11 तक प्रशासनिक ऑपरेटर टोकन को डिफ़ॉल्ट संगठन के अंतर्गत संग्रहीत करता है, जो डिफ़ॉल्ट संगठन के प्राधिकरण संसाधन तक पढ़ने की पहुंच रखने वाले अधिकृत उपयोगकर्ताओं को ऑपरेटर टोकन प्राप्त करने की अनुमति देता है। InfluxDB OSS 1.x, Enterprise, Cloud, Cloud Dedicated और Clustered प्रभावित नहीं हैं। नोट: शोधकर्ता बताता है कि InfluxDB सभी allAccess प्रशासकों को "influx auth ls" कमांड के माध्यम से सभी कच्चे टोकन प्राप्त करने की अनुमति देता है। आपूर्तिकर्ता इंगित करता है कि संगठन सुविधा इच्छित रूप से कार्य कर रही है और उपयोगकर्ता गैर-डिफ़ॉल्ट संगठनों में उपयोगकर्ताओं को जोड़ना चुन सकते हैं। InfluxDB 2.x का भविष्य का रिलीज़ API से टोकन प्राप्त करने की क्षमता को हटा देगा। आपूर्तिकर्ता ने कहा है कि InfluxDB 2.8.0 ने इस मुद्दे को संबोधित कर दिया है।
स्रोत
2CVE-2024-30896 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, InfluxDB में एक विशेषाधिकार वृद्धि भेद्यता जो सभी allAccess टोकन धारकों को प्राधिकरण टोकन सूचीकरण के माध्यम से ऑपरेटर-स्तरीय पहुंच प्राप्त करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।