CVE-2024-52302
common-user-management अप्रतिबंधित फ़ाइल अपलोड जिसके परिणामस्वरूप रिमोट कोड एक्ज़ीक्यूशन (RCE) होता है
- प्रकाशित
- 14 नव॰ 2024
- अद्यतन
- 14 नव॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 15 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 88.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
common-user-management एक मजबूत Spring Boot एप्लिकेशन है जिसमें उपयोगकर्ता प्रबंधन सेवाएँ शामिल हैं, जिन्हें उपयोगकर्ता की पहुँच को गतिशील रूप से नियंत्रित करने के लिए डिज़ाइन किया गया है। एप्लिकेशन एंडपॉइंट /api/v1/customer/profile-picture में एक गंभीर सुरक्षा भेद्यता मौजूद है। यह एंडपॉइंट उचित सत्यापन या प्रतिबंधों के बिना फ़ाइल अपलोड की अनुमति देता है, जिससे हमलावर दुर्भावनापूर्ण फ़ाइलें अपलोड कर सकते हैं जो रिमोट कोड निष्पादन (RCE) का कारण बन सकती हैं।
स्रोत
3- CVE-2024-52302एक्सप्लॉइट
CVE-2024-52302 के लिए PoC एक्सप्लॉइट: common-user-management Spring Boot ऐप में असीमित फ़ाइल अपलोड जो /api/v1/customer/profile-picture एंडपॉइंट के माध्यम से रिमोट कोड निष्पादन की ओर ले जाता है।
CVE-2024-52302 के लिए पुनरुत्पादन वातावरण, जो एक नियंत्रित सेटिंग में भेद्यता को प्रदर्शित करने और परीक्षण करने हेतु एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।