CVE-2024-39943
rejetto HFS (जिसे HTTP File Server भी कहा जाता है) 3, 0.52.10 से पहले के संस्करण Linux, UNIX और macOS पर, दूरस्थ प्रमाणित उपयोगकर्ताओं (यदि उनके पास अपलोड अनुमतियाँ हैं) को OS कमांड निष्पादन की अनुमति...
- प्रकाशित
- 4 जुल॰ 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# rejetto HFS (जिसे HTTP File Server भी कहा जाता है) 3, 0.52.10 से पहले के संस्करण Linux, UNIX और macOS पर, दूरस्थ प्रमाणित उपयोगकर्ताओं (यदि उनके पास अपलोड अनुमतियाँ हैं) को OS कमांड निष्पादन की अनुमति देता है। यह इसलिए होता है क्योंकि df को निष्पादित करने के लिए एक शेल का उपयोग किया जाता है (अर्थात, Node.js में child_process में spawnSync के बजाय execSync का उपयोग किया जाता है)।
स्रोत
2CVE-2024-39943 rejetto HFS (HTTP फ़ाइल सर्वर) 3, 0.52.10 से पहले, Linux, UNIX और macOS पर, दूरस्थ प्रमाणित उपयोगकर्ताओं (यदि उनके पास अपलोड अनुमतियाँ हैं) को OS कमांड निष्पादन की अनुमति देता है। यह इसलिए होता है क्योंकि df को निष्पादित करने के लिए एक शेल का उपयोग किया जाता है (अर्थात, Node.js में child_process में spawnSync के बजाय execSync के साथ)।
सीवीई-2024-39943 के लिए साक्ष्य-अवधारणा शोषण, Node.js HFS सर्वर में child_process.execSync() का उपयोग करके फ़ाइल अपलोड के माध्यम से दूरस्थ कोड निष्पादन का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।