CVE-2024-51132
HAPI FHIR के v6.4.0 से पहले के संस्करणों में एक XML एक्सटर्नल एंटिटी (XXE) भेद्यता मौजूद है, जो हमलावरों को दुर्भावनापूर्ण XML एंटिटीज़ वाला एक क्राफ्टेड अनुरोध भेजकर संवेदनशील जानकारी तक पहुँचने या मनमाना कोड निष्पादित करने की...
- प्रकाशित
- 5 नव॰ 2024
- अद्यतन
- 6 नव॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 78.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
HAPI FHIR के v6.4.0 से पहले के संस्करणों में एक XML एक्सटर्नल एंटिटी (XXE) भेद्यता मौजूद है, जो हमलावरों को दुर्भावनापूर्ण XML एंटिटीज़ वाला एक क्राफ्टेड अनुरोध भेजकर संवेदनशील जानकारी तक पहुँचने या मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
1CVE-2024-51132 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, HAPI FHIR कोर लाइब्रेरीज़ में एक XML एक्सटर्नल एंटिटी (XXE) इंजेक्शन भेद्यता, जो SSRF और सूचना प्रकटीकरण को सक्षम करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।