CVE-2002-1483
DB4Web 3.4 और 3.6 में db4web_c और db4web_c.exe प्रोग्राम दूरस्थ हमलावरों को एक HTTP अनुरोध के माध्यम से मनमानी फ़ाइलें पढ़ने की अनुमति देते हैं, जिसका तर्क निम्न रूप का फ़ाइल नाम होता है: (1) C: (ड्राइव अक्षर),...
- प्रकाशित
- 18 मार्च 2003
- अद्यतन
- 8 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 17 सित॰ 2002
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DB4Web 3.4 और 3.6 में db4web_c और db4web_c.exe प्रोग्राम दूरस्थ हमलावरों को एक HTTP अनुरोध के माध्यम से मनमानी फ़ाइलें पढ़ने की अनुमति देते हैं, जिसका तर्क निम्न रूप का फ़ाइल नाम होता है: (1) C: (ड्राइव अक्षर), (2) //absolute/path (डबल-स्लैश), या (3) .. (डॉट-डॉट)।
स्रोत
1- DB4Web 3.4/3.6 - File Disclosureएक्सप्लॉइट
Stefan Bagdohn · multiple · 17 सित॰ 2002
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।