प्लेटफ़ॉर्म
python
घटक
mesop
में ठीक किया गया
0.9.1
0.12.4
Mesop में एक भेद्यता पाई गई है जिसके परिणामस्वरूप अनधिकृत फ़ाइल एक्सेस हो सकता है। यह भेद्यता अपर्याप्त इनपुट सत्यापन के कारण उत्पन्न होती है, जिससे हमलावर उन फ़ाइलों तक पहुँच सकते हैं जिन्हें परोसा नहीं जाना चाहिए। प्रभावित संस्करण 0.9.5rc0 और उससे पहले के हैं। इस भेद्यता को ठीक करने के लिए Mesop के नवीनतम संस्करण 0.12.4 में अपडेट करने की सलाह दी जाती है।
यह भेद्यता हमलावरों को Mesop सर्वर पर संग्रहीत संवेदनशील फ़ाइलों तक अनधिकृत पहुंच प्राप्त करने की अनुमति दे सकती है। इसमें कॉन्फ़िगरेशन फ़ाइलें, स्रोत कोड या अन्य गोपनीय डेटा शामिल हो सकते हैं। सफल शोषण से डेटा उल्लंघन, सिस्टम समझौता या अन्य दुर्भावनापूर्ण गतिविधियाँ हो सकती हैं। चूंकि भेद्यता इनपुट सत्यापन में कमी के कारण है, इसलिए हमलावर फ़ाइल पथ को हेरफेर करने के लिए विशेष रूप से तैयार किए गए अनुरोधों का उपयोग कर सकते हैं, जिससे वे मनमाने ढंग से फ़ाइलों तक पहुँच सकें।
CVE-2024-45601 को 2024-09-18 को सार्वजनिक रूप से प्रकट किया गया था। इस भेद्यता के लिए अभी तक कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है। CISA KEV सूची में इसकी स्थिति अभी तक निर्धारित नहीं की गई है। भेद्यता की गंभीरता का मूल्यांकन उच्च के रूप में किया गया है, जो संभावित शोषण की उच्च संभावना को दर्शाता है।
Organizations deploying Mesop in production environments, particularly those handling sensitive data, are at risk. Shared hosting environments where Mesop instances share resources with other applications are also at increased risk, as a compromise of one instance could potentially lead to the compromise of others. Legacy Mesop deployments running older, unpatched versions are particularly vulnerable.
• python / server:
journalctl -u mesop -f | grep -i "file access"• generic web:
curl -I <mesop_endpoint> | grep -i "file:"disclosure
patch
एक्सप्लॉइट स्थिति
EPSS
0.13% (32% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Mesop के नवीनतम संस्करण 0.12.4 में तुरंत अपडेट करना महत्वपूर्ण है। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके उन विशिष्ट एंडपॉइंट्स को ब्लॉक किया जा सकता है जो भेद्यता से प्रभावित हैं। इसके अतिरिक्त, फ़ाइल एक्सेस अनुमतियों को सख्त करना और केवल आवश्यक फ़ाइलों को ही सार्वजनिक रूप से उपलब्ध कराना भी जोखिम को कम करने में मदद कर सकता है। अपडेट के बाद, यह सत्यापित करें कि भेद्यता ठीक हो गई है, उन फ़ाइलों तक पहुँचने का प्रयास करके जिन्हें पहले अनधिकृत रूप से एक्सेस किया जा सकता था।
Actualice Mesop a la versión 0.12.4 o superior. Esto solucionará la vulnerabilidad de inclusión de archivos locales. Puede actualizar usando `pip install --upgrade mesop`.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-45601 Mesop के संस्करणों ≤0.9.5rc0 में एक भेद्यता है जो हमलावरों को अनधिकृत रूप से फ़ाइलों तक पहुँचने की अनुमति दे सकती है। यह अपर्याप्त इनपुट सत्यापन के कारण होता है।
यदि आप Mesop के संस्करण 0.9.5rc0 या उससे पहले का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
इस भेद्यता को ठीक करने के लिए Mesop के नवीनतम संस्करण 0.12.4 में अपडेट करें।
इस भेद्यता के लिए अभी तक कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है।
आधिकारिक Mesop सलाहकार के लिए, कृपया Mesop के सुरक्षा सलाहकार पृष्ठ देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी requirements.txt फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।