CVE-2009-4140
Open Flash Chart v2 Beta 1 से v2 Lug Wyrm Charmer तक के ofc_upload_image.php में अनियंत्रित फ़ाइल अपलोड भेद्यता, जिसका उपयोग Piwik 0.2.35 से 0.4.3, Woopra Analytics Plugin...
- प्रकाशित
- 22 दिस॰ 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 17 दिस॰ 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Open Flash Chart v2 Beta 1 से v2 Lug Wyrm Charmer तक के ofc_upload_image.php में अनियंत्रित फ़ाइल अपलोड भेद्यता, जिसका उपयोग Piwik 0.2.35 से 0.4.3, Woopra Analytics Plugin 1.4.3.2 से पहले, और संभवतः अन्य उत्पादों में किया जाता है, जब register_globals सक्षम होता है, तो दूरस्थ प्रमाणित उपयोगकर्ताओं को name पैरामीटर के माध्यम से एक निष्पादन योग्य एक्सटेंशन वाली फ़ाइल अपलोड करके, HTTP_RAW_POST_DATA पैरामीटर में कोड के साथ, और फिर tmp-upload-images/ में फ़ाइल तक सीधे अनुरोध के द्वारा पहुँचकर, मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
7- CVE-2009-4137एक्सप्लॉइट
पिविक CVE-2009-4140 RCE के लिए शोषण
Braeden Thomas · php · 17 दिस॰ 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।