CVE-2024-46506
NetAlertX 23.01.14 से 24.x तक (24.10.12 से पहले) settings अपडेट के ज़रिए बिना प्रमाणीकरण के कमांड इंजेक्शन की अनुमति देता है, क्योंकि function=savesettings में प्रमाणीकरण की आवश्यकता नहीं है; मई 2025...
- प्रकाशित
- 13 मई 2025
- अद्यतन
- 13 मई 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NetAlertX 23.01.14 से 24.x तक (24.10.12 से पहले) settings अपडेट के ज़रिए बिना प्रमाणीकरण के कमांड इंजेक्शन की अनुमति देता है, क्योंकि function=savesettings में प्रमाणीकरण की आवश्यकता नहीं है; मई 2025 में इसका वास्तविक दुनिया में शोषण किया गया। यह settings.php और util.php से संबंधित है।
स्रोत
1- CVE-2024-46506एक्सप्लॉइट
CVE-2024-46506 के लिए एक स्वतंत्र Python एक्सप्लॉइट, जो Metasploit Framework की आवश्यकता के बिना एक हल्का, पोर्टेबल रिमोट कोड एक्ज़ीक्यूशन मॉड्यूल प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।