CVE-2024-32019
ndsudo: अविश्वसनीय खोज पथ के माध्यम से स्थानीय विशेषाधिकार वृद्धि
- प्रकाशित
- 12 अप्रैल 2024
- अद्यतन
- 6 सित॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 65.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Netdata एक ओपन सोर्स ऑब्ज़र्वेबिलिटी टूल है। प्रभावित संस्करणों में, Netdata Agent के प्रभावित संस्करणों के साथ भेजा गया `ndsudo` टूल एक हमलावर को रूट (root) अनुमतियों के साथ मनमाने प्रोग्राम चलाने की अनुमति देता है। `ndsudo` टूल को SUID बिट सेट होने के साथ `root`-स्वामित्व वाले निष्पादन योग्य (executable) के रूप में पैकेज किया जाता है। यह केवल बाहरी कमांडों का एक प्रतिबंधित सेट चलाता है, लेकिन इसके खोज पथ `PATH` पर्यावरण चर द्वारा आपूर्ति किए जाते हैं। यह हमलावर को यह नियंत्रित करने देता है कि `ndsudo` इन कमांडों को कहाँ खोजता है, जो एक ऐसा पथ हो सकता है जिस पर हमलावर के पास लिखने की पहुँच हो। इससे स्थानीय विशेषाधिकार वृद्धि (local privilege escalation) हो सकती है। यह भेद्यता संस्करण 1.45.3 और 1.45.2-169 में दूर कर दी गई है। उपयोगकर्ताओं को सलाह दी जाती है कि वे अपग्रेड करें। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड (workaround) नहीं है।
स्रोत
13- CVE-2024-32019-PoCएक्सप्लॉइट
"ndsudo" (Netdata स्थानीय शोषण) के माध्यम से विशेषाधिकार वृद्धि के लिए Bash स्क्रिप्ट
- cve-2024-32019-PoCपता लगाना
Netdata ndsudo SUID PATH विशेषाधिकार उन्नयन जोखिम की CVE-2024-32019 के लिए जाँच करता है और हथियारीकृत शोषण के बिना पैच को मान्य करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।