CVE-2026-33641
Glances डायनेमिक कॉन्फ़िगरेशन मानों के माध्यम से कमांड इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 2 अप्रैल 2026
- अद्यतन
- 2 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 13 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 56.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Glances एक ओपन-सोर्स क्रॉस-प्लेटफ़ॉर्म सिस्टम निगरानी उपकरण है। संस्करण 4.5.3 से पहले, Glances गतिशील कॉन्फ़िगरेशन मानों का समर्थन करता है जिसमें बैकटिक में बंद सबस्ट्रिंग को कॉन्फ़िगरेशन पार्सिंग के दौरान सिस्टम कमांड के रूप में निष्पादित किया जाता है। यह व्यवहार Config.get_value() में होता है और इसे निष्पादित कमांड के सत्यापन या प्रतिबंध के बिना लागू किया जाता है। यदि कोई हमलावर कॉन्फ़िगरेशन फ़ाइलों को संशोधित या प्रभावित कर सकता है, तो स्टार्टअप या कॉन्फ़िगरेशन रीलोड के दौरान Glances प्रक्रिया के विशेषाधिकारों के साथ मनमाने कमांड स्वचालित रूप से निष्पादित होंगे। ऐसे परिनियोजनों में जहाँ Glances उन्नत विशेषाधिकारों के साथ चलता है (जैसे, सिस्टम सेवा के रूप में), यह विशेषाधिकार वृद्धि का कारण बन सकता है। यह समस्या संस्करण 4.5.3 में पैच कर दी गई है।
स्रोत
1- glances 4.5.2 - command injectionएक्सप्लॉइट
best.sell · multiple · 13 मई 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।