CVE-2008-7209
OneCMS 2.4, और संभवतः पहले के संस्करणों में, a_upload.php के add2 एक्शन में अप्रतिबंधित फ़ाइल अपलोड भेद्यता मौजूद है, जो दूरस्थ हमलावरों को एक निष्पादन योग्य एक्सटेंशन वाली फ़ाइल अपलोड करके और image/gif जैसे सुरक्षित...
- प्रकाशित
- 11 सित॰ 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 जन॰ 2008
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 93.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OneCMS 2.4, और संभवतः पहले के संस्करणों में, a_upload.php के add2 एक्शन में अप्रतिबंधित फ़ाइल अपलोड भेद्यता मौजूद है, जो दूरस्थ हमलावरों को एक निष्पादन योग्य एक्सटेंशन वाली फ़ाइल अपलोड करके और image/gif जैसे सुरक्षित कंटेंट प्रकार का उपयोग करके, फिर उसे किसी अनिर्दिष्ट निर्देशिका में सीधे अनुरोध के माध्यम से एक्सेस करके मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
1- OneCMS 2.4 - SQL Injection / Uploadएक्सप्लॉइट
BugReport.IR · php · 7 जन॰ 2008
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।