CVE-2026-33310
Intake में पैरामीटर डिफ़ॉल्ट में shell() विस्तार के माध्यम से कमांड इंजेक्शन है
- प्रकाशित
- 24 मार्च 2026
- अद्यतन
- 24 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 36.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Intake एक पैकेज है जो डेटा को खोजने, जांचने, लोड करने और वितरित करने के लिए है। संस्करण 2.0.9 से पहले, पैरामीटर डिफ़ॉल्ट मानों के भीतर shell() सिंटैक्स कैटलॉग पार्सिंग प्रक्रिया के दौरान स्वचालित रूप से विस्तारित होता प्रतीत होता है। यदि किसी कैटलॉग में shell(<command>) जैसा पैरामीटर डिफ़ॉल्ट शामिल है, तो कैटलॉग स्रोत तक पहुँचने पर कमांड निष्पादित हो सकती है। इसका मतलब है कि यदि कोई उपयोगकर्ता एक दुर्भावनापूर्ण कैटलॉग YAML लोड करता है, तो एम्बेडेड कमांड होस्ट सिस्टम पर निष्पादित हो सकते हैं। संस्करण 2.0.9 हर जगह getshell को डिफ़ॉल्ट रूप से False बनाकर इस समस्या को कम करता है।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट जो Intake कैटलॉग के पैरामीटर डिफ़ॉल्ट में shell() विस्तार के माध्यम से कमांड इंजेक्शन प्रदर्शित करता है, साथ में एक्सप्लॉइट YAML और प्रजनन स्क्रिप्ट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।