CVE-2024-48248
NAKIVO बैकअप और रेप्लिकेशन एब्सोल्यूट पाथ ट्रैवर्सल भेद्यता
- प्रकाशित
- 4 मार्च 2025
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 19 मार्च 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
NAKIVO Backup & Replication 11.0.0.88174 से पहले के संस्करण, getImageByPath के माध्यम से /c/router पर फ़ाइलें पढ़ने के लिए निरपेक्ष पथ ट्रैवर्सल की अनुमति देते हैं (इससे संगठन में दूरस्थ कोड निष्पादन हो सकता है, क्योंकि PhysicalDiscovery में सादा-पाठ क्रेडेंशियल होते हैं)।
स्रोत
1CVE-2024-48248 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो NAKIVO बैकअप और प्रतिकृति समाधान में अनप्रमाणित मनमाना फ़ाइल पढ़ने को प्रदर्शित करता है। प्रभावित संस्करणों के परीक्षण के लिए Python स्क्रिप्ट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।