CVE-2024-49379
उम्ब्रेल में क्रॉस-साइट स्क्रिप्टिंग (XSS) के माध्यम से रिमोट कोड निष्पादन (RCE)
- प्रकाशित
- 13 नव॰ 2024
- अद्यतन
- 21 नव॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 68.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Umbrel एक होम सर्वर OS है जो सेल्फ-होस्टिंग के लिए है। Umbrel के संस्करण 1.2.2 से पहले की लॉगिन कार्यक्षमता में use-auth.tsx में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एक हमलावर भेद्यता को ट्रिगर करने के लिए एक दुर्भावनापूर्ण redirect क्वेरी पैरामीटर निर्दिष्ट कर सकता है। यदि redirect पैरामीटर में एक JavaScript URL पास किया जाता है, तो उपयोगकर्ता द्वारा अपना पासवर्ड दर्ज करने और लॉगिन पर क्लिक करने के बाद हमलावर द्वारा प्रदान किया गया JavaScript निष्पादित हो जाएगा। यह भेद्यता 1.2.2 में ठीक कर दी गई है।
स्रोत
1CVE-2024-49379 PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।