CVE-2024-50672
Adapt Learning Adapt Authoring Tool <= 0.11.3 में एक NoSQL इंजेक्शन भेद्यता मौजूद है, जो बिना प्रमाणीकरण वाले हमलावरों को "Reset password" सुविधा के माध्यम से उपयोगकर्ता और व्यवस्थापक खातों के पासवर्ड रीसेट...
- प्रकाशित
- 25 नव॰ 2024
- अद्यतन
- 27 नव॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 15 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Adapt Learning Adapt Authoring Tool <= 0.11.3 में एक NoSQL इंजेक्शन भेद्यता मौजूद है, जो बिना प्रमाणीकरण वाले हमलावरों को "Reset password" सुविधा के माध्यम से उपयोगकर्ता और व्यवस्थापक खातों के पासवर्ड रीसेट करने की अनुमति देती है। यह भेद्यता उपयोगकर्ता इनपुट के अपर्याप्त सत्यापन के कारण उत्पन्न होती है, जिसका उपयोग Mongoose के find() फ़ंक्शन में क्वेरी के रूप में किया जाता है। इससे हमलावरों के लिए व्यवस्थापक खाते का पूर्ण अधिग्रहण करना संभव हो जाता है। इसके बाद हमलावर नव प्राप्त प्रशासनिक विशेषाधिकारों का उपयोग करके वेब एप्लिकेशन को होस्ट करने वाले सर्वर पर रिमोट कोड निष्पादन (RCE) करने के लिए एक कस्टम प्लगइन अपलोड कर सकते हैं।
स्रोत
1Eui Chul Chung · multiple · 15 अप्रैल 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।