CVE-2024-36079
Vaultize 21.07.27 में एक समस्या खोजी गई। फ़ाइलें अपलोड करते समय, यह कोई जाँच नहीं होती कि फ़ाइलनाम पैरामीटर सही है या नहीं। इसके परिणामस्वरूप, फ़ाइल डाउनलोड होने पर निर्दिष्ट निर्देशिका के बाहर एक अस्थायी फ़ाइल बनाई जाएगी।...
- प्रकाशित
- 24 मई 2024
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 46.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Vaultize 21.07.27 में एक समस्या खोजी गई। फ़ाइलें अपलोड करते समय, यह कोई जाँच नहीं होती कि फ़ाइलनाम पैरामीटर सही है या नहीं। इसके परिणामस्वरूप, फ़ाइल डाउनलोड होने पर निर्दिष्ट निर्देशिका के बाहर एक अस्थायी फ़ाइल बनाई जाएगी। इसका फायदा उठाने के लिए, एक प्रमाणित उपयोगकर्ता गलत फ़ाइल नाम के साथ एक फ़ाइल अपलोड करेगा, और फिर उसे डाउनलोड करेगा।
स्रोत
1CVE-2024-36079 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Vaultize DRM v21.07.27 में पथ ट्रैवर्सल के माध्यम से मनमानी फ़ाइल अपलोड को प्रदर्शित करता है, जिससे सिस्टम एक्सेस के लिए SSH कुंजी इंजेक्शन संभव होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।