CVE-2024-47533
Cobbler किसी को भी ज्ञात पासवर्ड के साथ cobbler XML-RPC सर्वर से कनेक्ट करने और बदलाव करने की अनुमति देता है
- प्रकाशित
- 18 नव॰ 2024
- अद्यतन
- 18 नव॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cobbler, एक Linux इंस्टॉलेशन सर्वर जो नेटवर्क इंस्टॉलेशन वातावरणों की त्वरित स्थापना की सुविधा देता है, में संस्करण 3.0.0 से प्रारंभ होकर संस्करण 3.2.3 और 3.3.7 से पूर्व के संस्करणों में एक अनुचित प्रमाणीकरण भेद्यता (improper authentication vulnerability) मौजूद है। `utils.get_shared_secret()` सदैव `-1` लौटाता है, जिससे कोई भी व्यक्ति उपयोगकर्ता `''` और पासवर्ड `-1` के साथ cobbler XML-RPC से जुड़कर कोई भी परिवर्तन कर सकता है। यह cobbler सर्वर तक नेटवर्क पहुंच रखने वाले किसी भी व्यक्ति को सर्वर पर पूर्ण नियंत्रण प्रदान करता है। संस्करण 3.2.3 और 3.3.7 इस समस्या का समाधान करते हैं।
स्रोत
5# CVE-2024-47533 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Cobbler के XMLRPC API में एक अनप्रमाणित प्रमाणीकरण बायपास जो इंजेक्टेड रिवर्स शेल के माध्यम से रिमोट कोड निष्पादन की ओर ले जाता है।
- CVE-2024-47533एक्सप्लॉइट
CVE-2024-47533: Cobbler प्रमाणीकरण बायपास और कोड निष्पादन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।