CVE-2026-39842
OpenRemote अभिव्यक्ति इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 14 अप्रैल 2026
- अद्यतन
- 16 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 58.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenRemote एक ओपन-सोर्स IoT प्लेटफ़ॉर्म है। संस्करण 1.21.0 और उससे नीचे के संस्करणों में रूल्स इंजन में दो परस्पर संबंधित एक्सप्रेशन इंजेक्शन कमज़ोरियाँ हैं जो सर्वर पर मनमाना कोड निष्पादन की अनुमति देती हैं। JavaScript रूल्स इंजन Nashorn के ScriptEngine.eval() के माध्यम से उपयोगकर्ता-आपूर्ति की गई स्क्रिप्ट को बिना सैंडबॉक्सिंग, क्लास फ़िल्टरिंग, या एक्सेस प्रतिबंधों के निष्पादित करता है, और RulesResourceImpl में प्राधिकरण जाँच केवल Groovy रूल्स को सुपरयूज़र तक सीमित करती है जबकि JavaScript रूल्स को write:rules भूमिका वाले किसी भी उपयोगकर्ता के लिए अप्रतिबंधित छोड़ देती है। इसके अतिरिक्त, Groovy रूल्स इंजन में एक GroovyDenyAllFilter सुरक्षा फ़िल्टर है जो परिभाषित तो है लेकिन कभी पंजीकृत नहीं होता, क्योंकि पंजीकरण कोड को टिप्पणी कर दिया गया है, जिससे सुपरयूज़र-निर्मित Groovy रूल्स के लिए SandboxTransformer अप्रभावी हो जाता है। write:rules भूमिका वाला एक गैर-सुपरयूज़र हमलावर JavaScript रूल्सेट बना सकता है जो पूर्ण JVM एक्सेस के साथ निष्पादित होते हैं, जिससे रूट के रूप में रिमोट कोड निष्पादन, मनमाना फ़ाइल पढ़ना, डेटाबेस क्रेडेंशियल्स सहित पर्यावरण चर की चोरी, और सभी रियल्म्स में डेटा तक पहुँचने के लिए पूर्ण मल्टी-टेनेंट आइसोलेशन बायपास संभव हो जाता है। यह समस्या संस्करण 1.22.0 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-39842एक्सप्लॉइट
OpenRemote के Rules Engine में गंभीर रिमोट कोड निष्पादन भेद्यता प्रमाणित उपयोगकर्ताओं को `write:rules` भूमिका के साथ सर्वर पर रूट विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।