CVE-2024-56331
लोकल फाइल इन्क्लूज़न (LFI) अपर्याप्त URL हैंडलिंग के माध्यम से uptime-kuma के Real-Browser मॉनिटर में
- प्रकाशित
- 20 दिस॰ 2024
- अद्यतन
- 27 दिस॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 77.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Uptime Kuma एक ओपन सोर्स, सेल्फ-होस्टेड मॉनिटरिंग टूल है। एक **अनुचित URL हैंडलिंग भेद्यता** एक हमलावर को `file:///` प्रोटोकॉल का शोषण करके सर्वर पर संवेदनशील स्थानीय फ़ाइलों तक पहुँचने की अनुमति देती है। यह भेद्यता **"real-browser"** अनुरोध प्रकार के माध्यम से ट्रिगर होती है, जो हमलावर द्वारा प्रदान किए गए URL का स्क्रीनशॉट लेती है। `file:///etc/passwd` जैसे स्थानीय फ़ाइल पथ प्रदान करके, एक हमलावर सर्वर से संवेदनशील डेटा पढ़ सकता है। यह भेद्यता इसलिए उत्पन्न होती है क्योंकि सिस्टम URL फ़ील्ड के लिए उपयोगकर्ता इनपुट को ठीक से मान्य या साफ़ नहीं करता है। विशेष रूप से: 1. URL इनपुट (`<input data-v-5f5c86d7="" id="url" type="url" class="form-control" pattern="https?://.+" required="">`) उपयोगकर्ताओं को सर्वर-साइड सत्यापन के बिना मनमाने फ़ाइल पथ दर्ज करने की अनुमति देता है, जिसमें `file:///` प्रोटोकॉल का उपयोग करने वाले भी शामिल हैं। 2. सर्वर फिर उपयोगकर्ता-प्रदत्त URL का उपयोग करके एक अनुरोध करता है, इसे एक ब्राउज़र इंस्टेंस को भेजता है जो "real-browser" अनुरोध करता है, जो दिए गए URL पर सामग्री का स्क्रीनशॉट लेता है। यदि कोई स्थानीय फ़ाइल पथ दर्ज किया जाता है (जैसे, `file:///etc/passwd`), तो ब्राउज़र फ़ाइल की सामग्री प्राप्त करता है और कैप्चर करता है। चूंकि उपयोगकर्ता इनपुट मान्य नहीं है, एक हमलावर स्थानीय फ़ाइलों (जैसे, `file:///etc/passwd`) का अनुरोध करने के लिए URL में हेरफेर कर सकता है, और सिस्टम फ़ाइल की सामग्री का स्क्रीनशॉट कैप्चर करेगा, जिससे संवेदनशील डेटा उजागर हो सकता है। कोई भी **प्रमाणित उपयोगकर्ता** जो "real-browser" मोड में URL सबमिट कर सकता है, इन फ़ाइलों के स्क्रीनशॉट के माध्यम से संवेदनशील डेटा उजागर करने के जोखिम में है। यह समस्या संस्करण 1.23.16 में संबोधित की गई है और सभी उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट CVE-2024-56331 के लिए, जो Uptime Kuma में real-browser monitor में अनुचित URL हैंडलिंग के माध्यम से लोकल फ़ाइल इंक्लूज़न प्रदर्शित करता है। संवेदनशील सर्वर फ़ाइलों के स्क्रीनशॉट कैप्चर करने के लिए file:/// प्रोटोकॉल का उपयोग करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।