CVE-2008-2686
Flux CMS 1.5.0 और उससे पहले के संस्करणों में स्थित webinc/bxe/scripts/loadsave.php दूरस्थ हमलावरों को XML पैरामीटर में फ़ाइलनाम और अनुरोध बॉडी में PHP अनुक्रमों के माध्यम से webinc/bxe/scripts/ में एक...
- प्रकाशित
- 13 जून 2008
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 9 जून 2008
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 90.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Flux CMS 1.5.0 और उससे पहले के संस्करणों में स्थित webinc/bxe/scripts/loadsave.php दूरस्थ हमलावरों को XML पैरामीटर में फ़ाइलनाम और अनुरोध बॉडी में PHP अनुक्रमों के माध्यम से webinc/bxe/scripts/ में एक PHP फ़ाइल को अधिलेखित करके, तथा फिर इस फ़ाइलनाम के लिए सीधा अनुरोध करके, मनमाना कोड निष्पादित करने की अनुमति देता है।
स्रोत
1EgiX · php · 9 जून 2008
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।