CVE-2024-32651
सर्वर साइड टेम्पलेट इंजेक्शन (Jinja2 में) रिमोट कमांड निष्पादन की अनुमति देता है
- प्रकाशित
- 25 अप्रैल 2024
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
changedetection.io एक ओपन सोर्स वेब पेज परिवर्तन पहचान, वेबसाइट वॉचर, रीस्टॉक मॉनिटर और सूचना सेवा है। इसमें Jinja2 में एक सर्वर साइड टेम्पलेट इंजेक्शन (SSTI) है जो सर्वर होस्ट पर रिमोट कमांड निष्पादन की अनुमति देता है। हमलावर बिना किसी प्रतिबंध के कोई भी सिस्टम कमांड चला सकते हैं और वे रिवर्स शेल का उपयोग कर सकते हैं। प्रभाव गंभीर है क्योंकि हमलावर सर्वर मशीन पर पूरी तरह से कब्ज़ा कर सकता है। यदि changedetection लॉगिन पेज के पीछे है तो इसे कम किया जा सकता है, लेकिन एप्लिकेशन द्वारा यह आवश्यक नहीं है (डिफ़ॉल्ट रूप से नहीं और लागू भी नहीं किया गया)।
स्रोत
3- CVE-2024-32651-changedetection-RCEएक्सप्लॉइट
सर्वर-साइड टेम्पलेट इंजेक्शन एक्सप्लॉइट
- Trickster-HTBअनुसंधान
यह रिपोर्ट PrestaShop में XSS (CVE-2024-34716) के माध्यम से Trickster में सेंध लगाने का विवरण देती है, जिससे www-data एक्सेस प्राप्त होता है तथा james के रूप में SSH के लिए डेटाबेस क्रेडेंशियल निकाले जाते हैं। ChangeDetection.io (CVE-2024-32651) के माध्यम से Docker में रूट शेल प्राप्त किया जाता है, जिससे adam के क्रेडेंशियल उजागर होते हैं, और उसके बाद PrusaSlicer में CVE-2023-47268 के साथ रूट एस्केलेशन किया जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।