CVE-2014-2044
ownCloud 5.0 से पहले, Windows पर चलने पर ajax/upload.php में अपूर्ण ब्लैकलिस्ट भेद्यता, प्रमाणित दूरस्थ उपयोगकर्ताओं को इच्छित एक्सेस प्रतिबंधों को बायपास करने, मनमाने नामों वाली फ़ाइलें अपलोड करने, तथा filename पैरामीटर...
- प्रकाशित
- 6 अक्टू॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 10 मार्च 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 96.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ownCloud 5.0 से पहले, Windows पर चलने पर ajax/upload.php में अपूर्ण ब्लैकलिस्ट भेद्यता, प्रमाणित दूरस्थ उपयोगकर्ताओं को इच्छित एक्सेस प्रतिबंधों को बायपास करने, मनमाने नामों वाली फ़ाइलें अपलोड करने, तथा filename पैरामीटर में Alternate Data Stream (ADS) सिंटैक्स के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है, जैसा कि PHP प्रोग्राम अपलोड करने के लिए .htaccess::$DATA का उपयोग करके प्रदर्शित किया गया है।
स्रोत
1Portcullis · multiple · 10 मार्च 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।