CVE-2025-34322
Nagios Log Server < 2026R1.0.1 में प्राकृतिक भाषा क्वेरी के माध्यम से प्रमाणित कमांड इंजेक्शन
- प्रकाशित
- 17 नव॰ 2025
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 अग॰ 2026
Nagios Log Server < 2026R1.0.1 में प्राकृतिक भाषा क्वेरी के माध्यम से प्रमाणित कमांड इंजेक्शन
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
2026R1.0.1 से पहले के Nagios Log Server संस्करणों में प्रयोगात्मक 'Natural Language Queries' सुविधा में एक प्रमाणित कमांड इंजेक्शन भेद्यता मौजूद है। जब यह सुविधा कॉन्फ़िगर की जाती है, तो कुछ उपयोगकर्ता-नियंत्रित सेटिंग्स—जिनमें मॉडल चयन और कनेक्शन पैरामीटर शामिल हैं—वैश्विक कॉन्फ़िगरेशन से पढ़ी जाती हैं और एक शेल कमांड में संयोजित कर दी जाती हैं, जिसे उचित इनपुट हैंडलिंग या कमांड-लाइन तर्क सैनिटाइज़ेशन के बिना shell_exec() के माध्यम से निष्पादित किया जाता है। 'Global Settings' पेज तक पहुंच रखने वाला एक प्रमाणित उपयोगकर्ता इन फ़ील्ड्स में क्राफ्टेड मान प्रदान करके अतिरिक्त शेल कमांड इंजेक्ट कर सकता है, जिसके परिणामस्वरूप 'www-data' उपयोगकर्ता के रूप में मनमाना कमांड निष्पादन होता है और Log Server होस्ट से समझौता हो जाता है।
CVE-2025-34322 और CVE-2025-34323 के लिए Nagios Log Server में प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट्स
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।