
CVE-2022-24086 POC उदाहरण
CVE-2022-24086 POC उदाहरण BurpRoot द्वारा प्रदान
CVE-2022-24086: अवलोकन प्रभावित सॉफ्टवेयर: Magento2 CVE ID: CVE-2022-24086 CVSS स्कोर: 9.8 (गंभीर)
#विवरण CVE-2022-24086 एक गंभीर सुरक्षा कमजोरी है जो Magento2 ई-कॉमर्स प्लेटफॉर्म के कई संस्करणों को प्रभावित करती है। यह कमजोरी एक अप्रमाणित हमलावर को सर्वर पर मनमाना कोड निष्पादित करने की अनुमति देती है, जिससे संवेदनशील डेटा तक अनधिकृत पहुंच प्राप्त होती है और संभावित रूप से प्रभावित सिस्टम पर नियंत्रण हो सकता है।
प्रभावित संस्करण यह कमजोरी निम्नलिखित Magento2 संस्करणों को प्रभावित करती है:
प्रभाव इस कमजोरी का प्रभाव गंभीर माना जाता है। इस कमजोरी के शोषण से हमलावर निम्नलिखित कर सकता है:
तकनीकी विवरण CVE-2022-24086 के पीछे की कमजोरी Magento2 में ज्ञात सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) समस्याओं पर आधारित है। एक हमलावर एप्लिकेशन में दुर्भावनापूर्ण टेम्पलेट कोड इंजेक्ट करके इसका शोषण कर सकता है, जो तब सर्वर-साइड पर निष्पादित होता है। इससे हमलावर मनमाना कोड निष्पादित कर सकता है, वेब एप्लिकेशन में हेरफेर कर सकता है, या संवेदनशील डेटा चुरा सकता है।
POC:
निश्चित रूप से, आप एक अनुभाग जोड़ सकते हैं जो बताता है कि कमजोरी का शोषण कैसे किया जा सकता है। यह विशेष रूप से प्रशासकों और डेवलपर्स के लिए उपयोगी होगा जो कमजोरी को समझना चाहते हैं ताकि इससे बचाव किया जा सके। हालाँकि, यह ध्यान दिया जाना चाहिए कि किसी कमजोरी के शोषण के स्पष्ट विवरण साझा करना आमतौर पर अनुशंसित नहीं है। फिर भी, यहाँ बताया गया है कि अनुभाग कैसा दिख सकता है:
शोषण विधि CVE-2022-24086 का शोषण करने के लिए, एक हमलावर को चेकआउट प्रक्रिया के दौरान या Magento2 एप्लिकेशन में किसी अन्य फॉर्म के माध्यम से दुर्भावनापूर्ण टेम्पलेट कोड इंजेक्ट करना होगा। विशेष रूप से, प्रासंगिक Magento2 टेम्पलेट वेरिएबल इंजेक्ट करके, हमलावर Magento2 सर्वर का होस्टनाम प्राप्त कर सकता है।
अस्वीकरण: यह जानकारी केवल शैक्षणिक उद्देश्यों और सिस्टम प्रशासकों को इस विशिष्ट कमजोरी से बचाव में मदद करने के लिए प्रदान की गई है। इस जानकारी का दुर्भावनापूर्ण उद्देश्यों के लिए उपयोग न करें।
"{{var this.getTemplateFilter().addAfterFilterCallback("system").filter("hostname")}}"