CVE-2023-6019
Injeção de Comando no Parâmetro cpu_profile do Ray
- Publicado
- 16 de nov. de 2023
- Atualizado
- 2 de ago. de 2024
- Atribuindo CNA
- @huntr_ai
- Evidência observada
- 12 de abr. de 2024
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Havia uma injeção de comandos no parâmetro de URL cpu_profile do Ray, permitindo que atacantes executassem comandos do sistema operacional no sistema que executa o dashboard do Ray remotamente, sem autenticação. O problema foi corrigido na versão 2.8.1+. A resposta dos mantenedores do Ray pode ser encontrada aqui: https://www.anyscale.com/blog/update-on-ray-cves-cve-2023-6019-cve-2023-6020-cve-2023-6021-cve-2023-48022-cve-2023-48023
Fontes
5- CVE-2023-6019Exploit
Exploit PoC para CVE-2023-6019 direcionado à Execução Remota de Código não autenticada no Anyscale Ray Dashboard via API de Jobs. Entrega um reverse shell em instâncias Ray vulneráveis (< 2.6.4).
- CVE-2023-6019Exploit
Injeção de Comandos no SO do Ray RCE(Não Autorizado)
- CVE-2023-6019Exploit
POC em Python para o CVE-2023-6019, retirado de https://huntr.com/bounties/d0290f3c-b302-4161-89f2-c13bb28b4cfe
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.