CVE-2008-2672
ErfurtWiki R1.02b और इससे पहले के संस्करणों में कई डायरेक्टरी ट्रैवर्सल भेद्यताएँ मौजूद हैं, जब register_globals सक्षम होता है, तो दूरस्थ हमलावर fragments/css.php में (1) ewiki_id और (2)...
- प्रकाशित
- 12 जून 2008
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 10 जून 2008
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 88.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ErfurtWiki R1.02b और इससे पहले के संस्करणों में कई डायरेक्टरी ट्रैवर्सल भेद्यताएँ मौजूद हैं, जब register_globals सक्षम होता है, तो दूरस्थ हमलावर fragments/css.php में (1) ewiki_id और (2) ewiki_action पैरामीटरों में .. (डॉट डॉट) के माध्यम से मनमानी स्थानीय फाइलों को शामिल (include) और निष्पादित (execute) कर सकते हैं, और संभवतः डिफ़ॉल्ट URI में (3) id पैरामीटर के माध्यम से भी। नोट: डिफ़ॉल्ट URI साइट-विशिष्ट होता है लेकिन अक्सर ewiki.php का include_once निष्पादित करता है।
स्रोत
1- ErfurtWiki R1.02b - Local File Inclusionएक्सप्लॉइट
Unohope · php · 10 जून 2008
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।