CVE-2006-2330
PHP-Fusion 6.00.306 और उससे पहले के संस्करण, Apache HTTP Server 1.3.27 और PHP 4.3.3 के अंतर्गत चलते हुए, दूरस्थ प्रमाणित उपयोगकर्ताओं को ऐसे फ़ाइलनाम का उपयोग करके मनमाने प्रकार की फाइलें अपलोड करने...
- प्रकाशित
- 12 मई 2006
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 मई 2006
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP-Fusion 6.00.306 और उससे पहले के संस्करण, Apache HTTP Server 1.3.27 और PHP 4.3.3 के अंतर्गत चलते हुए, दूरस्थ प्रमाणित उपयोगकर्ताओं को ऐसे फ़ाइलनाम का उपयोग करके मनमाने प्रकार की फाइलें अपलोड करने की अनुमति देते हैं जिसमें दो या अधिक एक्सटेंशन होते हैं और जो .gif जैसे मान्य-माने गए एक्सटेंशन पर समाप्त होता है, जो सत्यापन को बायपास कर देता है, जैसा कि ".php.gif" पर समाप्त होने वाली और EXIF मेटाडेटा में PHP कोड रखने वाली अवतार फ़ाइल को अपलोड करके और फिर निष्पादित करके प्रदर्शित किया गया है।
स्रोत
1rgod · php · 7 मई 2006
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।