CVE-2009-0294
WB News 2.0.1 में कई PHP दूरस्थ फ़ाइल समावेशन कमजोरियाँ, जब register_globals सक्षम होता है, दूरस्थ हमलावरों को config[installdir] पैरामीटर में URL के माध्यम से मनमाना PHP कोड निष्पादित करने की अनुमति देती...
- प्रकाशित
- 27 जन॰ 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 9 फ़र॰ 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 77.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WB News 2.0.1 में कई PHP दूरस्थ फ़ाइल समावेशन कमजोरियाँ, जब register_globals सक्षम होता है, दूरस्थ हमलावरों को config[installdir] पैरामीटर में URL के माध्यम से मनमाना PHP कोड निष्पादित करने की अनुमति देती हैं: (1) search.php, (2) archive.php, (3) comments.php और (4) news.php; base/ में (5) News.php, (6) SendFriend.php, (7) Archive.php और (8) Comments.php; तथा संभवतः अन्य घटकों में। ये CVE-2007-1288 से भिन्न वेक्टर हैं।
स्रोत
1ahmadbady · php · 9 फ़र॰ 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।