CVE-2024-3408
Обход аутентификации и RCE в man-group/dtale
- Опубликовано
- 6 июн. 2024 г.
- Обновлено
- 3 нояб. 2024 г.
- Назначение CNA
- @huntr_ai
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
man-group/dtale версия 3.10.0 уязвима к обходу аутентификации и удалённому выполнению кода (RCE) из-за некорректной проверки входных данных. Уязвимость возникает из-за жёстко заданного `SECRET_KEY` в конфигурации flask, что позволяет злоумышленникам подделать cookie сессии, если аутентификация включена. Кроме того, приложение не может должным образом ограничить пользовательские фильтры запросов, что позволяет злоумышленникам выполнять произвольный код на сервере, обходя ограничение на endpoint `/update-settings`, даже если `enable_custom_filters` не включён. Эта уязвимость позволяет злоумышленникам обходить механизмы аутентификации и выполнять удалённый код на сервере.
Источники
1Лаборатория уязвимостей для CVE-2024-3408 - обход аутентификации и RCE в D-Tale
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.