CVE-2007-1286
PHP 4.4.4 और उससे पहले के संस्करणों में एक इंटीजर ओवरफ्लो दूरस्थ संदर्भ-निर्भर हमलावरों को unserialize फ़ंक्शन में एक लंबी स्ट्रिंग भेजकर मनमाना कोड निष्पादित करने की अनुमति देता है, जो ZVAL संदर्भ काउंटर में ओवरफ्लो को ट्रिगर करता है।
- प्रकाशित
- 6 मार्च 2007
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 1 मार्च 2007
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP 4.4.4 और उससे पहले के संस्करणों में एक इंटीजर ओवरफ्लो दूरस्थ संदर्भ-निर्भर हमलावरों को unserialize फ़ंक्शन में एक लंबी स्ट्रिंग भेजकर मनमाना कोड निष्पादित करने की अनुमति देता है, जो ZVAL संदर्भ काउंटर में ओवरफ्लो को ट्रिगर करता है।
स्रोत
3Stefan Esser · linux · 2 मार्च 2007
sesser · php · 1 मार्च 2007
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।