CVE-2007-5253
6.4 से पहले के McMurtrey/Whitaker Cart32 में c32web.exe दूरस्थ हमलावरों को GetImage क्रिया में ImageName पैरामीटर के माध्यम से मनमानी फ़ाइलें पढ़ने की अनुमति देता है, एक NULL बाइट (%00) अनुक्रम के बाद...
- प्रकाशित
- 6 अक्टू॰ 2007
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अक्टू॰ 2007
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 95.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
6.4 से पहले के McMurtrey/Whitaker Cart32 में c32web.exe दूरस्थ हमलावरों को GetImage क्रिया में ImageName पैरामीटर के माध्यम से मनमानी फ़ाइलें पढ़ने की अनुमति देता है, एक NULL बाइट (%00) अनुक्रम के बाद एक इमेज फ़ाइल एक्सटेंशन जोड़कर, जैसा कि ".txt%00.gif" फ़ाइल के अनुरोध द्वारा प्रदर्शित किया गया है। नोट: यह एक डायरेक्टरी ट्रैवर्सल भेद्यता हो सकती है।
स्रोत
1Paul Craig · cgi · 4 अक्टू॰ 2007
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।