CVE-2009-3702
PHP-Calendar 1.1 में कई पूर्ण पथ-ट्रैवर्सल भेद्यताएँ दूरस्थ हमलावरों को configfile पैरामीटर में पूर्ण पथनाम के माध्यम से (1) update08.php या (2) update10.php में मनमानी स्थानीय फ़ाइलों को शामिल करने और निष्पादित...
- प्रकाशित
- 22 दिस॰ 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 21 दिस॰ 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 83.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP-Calendar 1.1 में कई पूर्ण पथ-ट्रैवर्सल भेद्यताएँ दूरस्थ हमलावरों को configfile पैरामीटर में पूर्ण पथनाम के माध्यम से (1) update08.php या (2) update10.php में मनमानी स्थानीय फ़ाइलों को शामिल करने और निष्पादित करने की अनुमति देती हैं। नोट: कुछ वातावरणों में, UNC शेयर पथनाम या ftp, ftps, या ssh2.sftp URL का उपयोग करके इसे दूरस्थ फ़ाइल समावेशन के लिए प्रयोग किया जा सकता है।
स्रोत
2Juan Galiana Lara · php · 21 दिस॰ 2009
Juan Galiana Lara · php · 21 दिस॰ 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।