CVE-2024-31218
Webhood बैकएंड में महत्वपूर्ण फ़ंक्शन के लिए अनुपलब्ध प्रमाणीकरण
- प्रकाशित
- 5 अप्रैल 2024
- अद्यतन
- 6 सित॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 20 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 51.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Webhood एक सेल्फ-होस्टेड URL स्कैनर है जिसका उपयोग फ़िशिंग और दुर्भावनापूर्ण साइटों का विश्लेषण करने के लिए किया जाता है। Webhood के बैकएंड कंटेनर इमेज संस्करण 0.9.0 और उससे पहले के संस्करणों में क्रिटिकल फ़ंक्शन के लिए अनुपलब्ध प्रमाणीकरण (Missing Authentication for Critical Function) की भेद्यता मौजूद है। यह भेद्यता एक अनप्रमाणित हमलावर को डेटाबेस (Pocketbase) एडमिन API पर HTTP अनुरोध भेजकर एक एडमिन खाता बनाने की अनुमति देती है। Pocketbase एडमिन API एडमिन खाता बनाते समय प्रमाणीकरण/प्राधिकरण की जाँच नहीं करता है जब कोई एडमिन खाता पहले से जोड़ा नहीं गया हो। अपनी डिफ़ॉल्ट तैनाती में, Webhood एक डेटाबेस एडमिन खाता नहीं बनाता है। इसलिए, जब तक उपयोगकर्ताओं ने मैन्युअल रूप से डेटाबेस में एक एडमिन खाता नहीं बनाया हो, तैनाती में कोई एडमिन खाता मौजूद नहीं होगा और तैनाती भेद्य होगी। 0.9.1 से शुरू होने वाले संस्करण पैच किए गए हैं। पैच एक यादृच्छिक रूप से जनित एडमिन खाता बनाता है यदि एडमिन खाते पहले से नहीं बनाए गए हों अर्थात भेद्यता तैनाती में शोषणीय है। एक वर्कअराउंड के रूप में, उपयोगकर्ता `/api/admins` से शुरू होने वाले URL पथ तक पहुँच को पूरी तरह से अक्षम कर सकते हैं। इस वर्कअराउंड के साथ, भेद्यता नेटवर्क के माध्यम से शोषणीय नहीं है।
स्रोत
1Docker-आधारित लैब जो Webhood में CVE-2024-31218 को पुनः उत्पन्न करती है, जो एक अनधिकृत PocketBase एडमिन निर्माण दोष है, साथ में PoC, डिटेक्शन और उपचार सत्यापन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।