CVE-2024-45387
अपाचे ट्रैफिक कंट्रोल: ट्रैफिक ऑप्स एंडपॉइंट PUT deliveryservice_request_comments में SQL इंजेक्शन
- प्रकाशित
- 23 दिस॰ 2024
- अद्यतन
- 24 दिस॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 30 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Traffic Control <= 8.0.1, >= 8.0.0 में Traffic Ops में एक SQL इंजेक्शन भेद्यता, "admin", "federation", "operations", "portal", या "steering" भूमिका वाले विशेषाधिकार प्राप्त उपयोगकर्ता को विशेष रूप से तैयार किया गया PUT अनुरोध भेजकर डेटाबेस के विरुद्ध मनमाना SQL निष्पादित करने की अनुमति देती है। यदि आप Traffic Ops का प्रभावित संस्करण चलाते हैं, तो उपयोगकर्ताओं को Apache Traffic Control 8.0.2 संस्करण में अपग्रेड करने की अनुशंसा की जाती है।
स्रोत
1CVE प्रूफ-ऑफ-कॉन्सेप्ट लैब, एक्सप्लॉइट स्क्रिप्ट, और उच्च-गंभीरता वाले CVE के लिए डिटेक्शन/प्रिवेंशन नियम (Nginx, Apache, Snort, YARA)। केवल अधिकृत सुरक्षा परीक्षण और शोध के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।