CVE-2024-39930
Gogs का अंतर्निहित SSH सर्वर, 0.13.0 तक के संस्करणों में, internal/ssh/ssh.go में आर्गुमेंट इंजेक्शन की अनुमति देता है, जिससे रिमोट कोड निष्पादन होता है। प्रमाणित हमलावर, यदि अंतर्निहित SSH सर्वर सक्रिय है, तो SSH कनेक्शन...
- प्रकाशित
- 4 जुल॰ 2024
- अद्यतन
- 28 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 2 जुल॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Gogs का अंतर्निहित SSH सर्वर, 0.13.0 तक के संस्करणों में, internal/ssh/ssh.go में आर्गुमेंट इंजेक्शन की अनुमति देता है, जिससे रिमोट कोड निष्पादन होता है। प्रमाणित हमलावर, यदि अंतर्निहित SSH सर्वर सक्रिय है, तो SSH कनेक्शन खोलकर और एक दुर्भावनापूर्ण --split-string env अनुरोध भेजकर इसका शोषण कर सकते हैं। Windows इंस्टॉलेशन प्रभावित नहीं होते हैं।
स्रोत
3- -CVE-2024-39930अनुसंधान
Gogs पर हमला: महत्वपूर्ण SSH भेद्यता (CVE-2024–39930) का विश्लेषण
- CVE-2024-39930-PoCएक्सप्लॉइट
CVE-2024-39930 gogs ssh सर्वर RCE के लिए एक्सप्लॉइट कोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।