CVE-2024-55661
Laravel Pulse असुरक्षित क्वेरी विधि के माध्यम से रिमोट कोड निष्पादन की अनुमति देता है
- प्रकाशित
- 13 दिस॰ 2024
- अद्यतन
- 13 दिस॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 9 जून 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Laravel Pulse Laravel अनुप्रयोगों के लिए एक वास्तविक समय अनुप्रयोग प्रदर्शन निगरानी उपकरण और डैशबोर्ड है। संस्करण 1.3.1 से पहले के Laravel Pulse में एक भेद्यता खोजी गई है जो `Laravel\Pulse\Livewire\Concerns\RemembersQueries` ट्रेट में सार्वजनिक `remember()` विधि के माध्यम से दूरस्थ कोड निष्पादन की अनुमति दे सकती है। यह विधि Livewire घटकों के माध्यम से सुलभ है और इसका दुरुपयोग करके एप्लिकेशन के भीतर मनमाने कॉलेबल्स को कॉल किया जा सकता है। Laravel Pulse डैशबोर्ड तक पहुंच रखने वाला एक प्रमाणित उपयोगकर्ता किसी भी फ़ंक्शन या स्टैटिक विधि को कॉल करके मनमाना कोड निष्पादित कर सकता है, बशर्ते कॉलेबल एक फ़ंक्शन या स्टैटिक विधि हो और कॉलेबल में कोई पैरामीटर न हो या कोई सख्त पैरामीटर प्रकार न हो। संवेदनशील घटक `Laravel\Pulse\Livewire\Concerns\RemembersQueries` में `remember(callable $query, string $key = '')` विधि है, और यह भेद्यता उन सभी Pulse कार्ड घटकों को प्रभावित करती है जो इस ट्रेट का उपयोग करते हैं। संस्करण 1.3.1 में पैच शामिल है।
स्रोत
1Mohammed Idrees Banyamer · php · 9 जून 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।