CVE-2024-42640
angular-base64-upload v0.1.21 से पहले का संस्करण demo/server.php के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन (unauthenticated remote code execution) की चपेट में है। इस कमजोरी का शोषण...
- प्रकाशित
- 11 अक्टू॰ 2024
- अद्यतन
- 15 अक्टू॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
angular-base64-upload v0.1.21 से पहले का संस्करण demo/server.php के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन (unauthenticated remote code execution) की चपेट में है। इस कमजोरी का शोषण करके एक हमलावर सर्वर पर मनमानी सामग्री अपलोड कर सकता है, जिसे बाद में demo/uploads के माध्यम से एक्सेस किया जा सकता है। इससे पहले से अपलोड की गई सामग्री का निष्पादन होता है और हमलावर को सर्वर पर कोड निष्पादन प्राप्त करने में सक्षम बनाता है। नोट: यह कमजोरी केवल उन उत्पादों को प्रभावित करती है जिन्हें अब अनुरक्षक (maintainer) द्वारा समर्थित नहीं किया जाता है।
स्रोत
4- CVE-2024-42640एक्सप्लॉइट
बिना प्रमाणीकरण के रिमोट कोड निष्पादन Angular-Base64-Upload लाइब्रेरी (npm:bower) के माध्यम से
- CVE-2024-42640एक्सप्लॉइट
अप्रमाणित दूरस्थ कोड निष्पादन Angular-Base64-Upload लाइब्रेरी के माध्यम से
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।