CVE-2024-52010
Zoraxy में Web SSH सुविधा में प्रमाणित कमांड इंजेक्शन है
- प्रकाशित
- 12 नव॰ 2024
- अद्यतन
- 21 नव॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 72.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zoraxy एक सामान्य उद्देश्य वाला HTTP रिवर्स प्रॉक्सी और फॉरवर्डिंग टूल है। Web SSH सुविधा में एक कमांड इंजेक्शन भेद्यता एक प्रमाणित हमलावर को होस्ट पर रूट के रूप में मनमाने कमांड निष्पादित करने की अनुमति देती है। Zoraxy में एक Web SSH टर्मिनल सुविधा है जो प्रमाणित उपयोगकर्ताओं को अपने ब्राउज़र से SSH सर्वर से कनेक्ट करने की अनुमति देती है। HandleCreateProxySession में SSH सत्र बनाने का अनुरोध संभाला जाता है। एक हमलावर bash कमांड से बचने और sshCommand में मनमाने कमांड इंजेक्ट करने के लिए username वेरिएबल का शोषण कर सकता है। यह संभव है, क्योंकि hostname और port के विपरीत, username को मान्य या सैनिटाइज़ नहीं किया जाता है।
स्रोत
1- -CVE-2024-52010-एक्सप्लॉइट
CVE-2024-52010 को लक्षित करने वाला स्वचालित शोषण उपकरण, जो पैठ परीक्षण और भेद्यता सत्यापन के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।