CVE-2024-34070
Froxlor ब्लाइंड XSS के प्रति संवेदनशील है, जिससे Froxlor एप्लिकेशन से समझौता हो सकता है
- प्रकाशित
- 10 मई 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 59.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Froxlor ओपन सोर्स सर्वर प्रबंधन सॉफ्टवेयर है। 2.1.9 से पहले, Froxlor एप्लिकेशन की Failed Login Attempts Logging Feature में एक Stored Blind Cross-Site Scripting (XSS) भेद्यता की पहचान की गई थी। एक अनधिकृत उपयोगकर्ता लॉगिन प्रयास पर loginname पैरामीटर में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकता है, जो व्यवस्थापक द्वारा सिस्टम लॉग में देखे जाने पर निष्पादित हो जाती हैं। इस भेद्यता का फायदा उठाकर, हमलावर विभिन्न दुर्भावनापूर्ण कार्य कर सकता है, जैसे कि व्यवस्थापक को उनकी जानकारी या सहमति के बिना कार्रवाई करने के लिए मजबूर करना। उदाहरण के लिए, हमलावर व्यवस्थापक को हमलावर द्वारा नियंत्रित एक नया व्यवस्थापक जोड़ने के लिए मजबूर कर सकता है, जिससे हमलावर को एप्लिकेशन पर पूर्ण नियंत्रण मिल जाता है। यह भेद्यता 2.1.9 में ठीक कर दी गई है।
स्रोत
2- CVE-2024-34070एक्सप्लॉइट
CVE-2024-34070 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Froxlor में एक संग्रहीत XSS है। असुरक्षित इंस्टेंस का पता लगाता है, संस्करण निकालता है, और एक व्यवस्थापक खाता बनाने के लिए पेलोड इंजेक्ट करता है।
- Exploit-CVE-2024-34070एक्सप्लॉइट
CVE-2024-32019 का शोषण करने वाली स्क्रिप्ट। froxlor को इस कमजोरी के लिए श्रेय।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।