CVE-2024-40422
stitionai devika v1 में /api/get-browser-snapshot endpoint में snapshot_path पैरामीटर path traversal हमले के प्रति संवेदनशील है। एक हमलावर snapshot_path पैरामीटर में हेरफेर करके...
- प्रकाशित
- 24 जुल॰ 2024
- अद्यतन
- 29 जन॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अग॰ 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 95.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
stitionai devika v1 में /api/get-browser-snapshot endpoint में snapshot_path पैरामीटर path traversal हमले के प्रति संवेदनशील है। एक हमलावर snapshot_path पैरामीटर में हेरफेर करके निर्देशिकाओं को पार कर सकता है और सर्वर पर संवेदनशील फ़ाइलों तक पहुंच सकता है। यह संभावित रूप से महत्वपूर्ण सिस्टम फ़ाइलों तक अनधिकृत पहुंच का कारण बन सकता है और सिस्टम की गोपनीयता और अखंडता से समझौता कर सकता है।
स्रोत
3# CVE-2024-40422 के लिए Python कार्यान्वयन/PoC Devika v1 के /api/get-browser-snapshot एंडपॉइंट में एक गंभीर डायरेक्टरी ट्रैवर्सल भेद्यता का शोषण करता है, जिससे मनमाने सिस्टम फ़ाइलों को पढ़ा जा सकता है।
- CVE-2024-40422एक्सप्लॉइट
यह exploit-db पर मिला, अभ्यास के लिए अपना खुद का बनाने का फैसला किया। यह एक्सप्लॉइट passwd फ़ाइल को खोजेगा और कमजोर सिस्टम पर इसकी सामग्री प्रिंट करेगा।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।