CVE-2014-6037
ZOHO ManageEngine EventLog Analyzer 9.0 build 9002 और 8.2 build 8020 में agentUpload सर्वलेट में डायरेक्टरी ट्रैवर्सल भेद्यता दूरस्थ हमलावरों को मनमाना कोड निष्पादित करने की अनुमति देती है, जिसमें वे एक...
- प्रकाशित
- 26 अक्टू॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 1 सित॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ZOHO ManageEngine EventLog Analyzer 9.0 build 9002 और 8.2 build 8020 में agentUpload सर्वलेट में डायरेक्टरी ट्रैवर्सल भेद्यता दूरस्थ हमलावरों को मनमाना कोड निष्पादित करने की अनुमति देती है, जिसमें वे एक ZIP फ़ाइल अपलोड करते हैं, जिसके नाम में .. (डॉट डॉट) अनुक्रम वाली एक निष्पादन योग्य फ़ाइल होती है, और फिर वेब रूट के अंतर्गत फ़ाइल के सीधे अनुरोध के माध्यम से निष्पादन योग्य फ़ाइल तक पहुँचते हैं। बिल्ड 11072 में ठीक किया गया।
स्रोत
2Hans-Martin Muench · jsp · 1 सित॰ 2014
Metasploit · multiple · 15 सित॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।