CVE-2015-1587
Maarch LetterBox 2.8 और उससे पहले के संस्करणों तथा GEC/GED 1.4 और उससे पहले के संस्करणों में file_to_index.php में अप्रतिबंधित फ़ाइल अपलोड भेद्यता दूरस्थ हमलावरों को PHP एक्सटेंशन वाली फ़ाइल अपलोड करके और...
- प्रकाशित
- 19 फ़र॰ 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 29 अक्टू॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Maarch LetterBox 2.8 और उससे पहले के संस्करणों तथा GEC/GED 1.4 और उससे पहले के संस्करणों में file_to_index.php में अप्रतिबंधित फ़ाइल अपलोड भेद्यता दूरस्थ हमलावरों को PHP एक्सटेंशन वाली फ़ाइल अपलोड करके और फिर tmp/ में पूर्वानुमानित फ़ाइल नाम के अनुरोध के माध्यम से उस तक पहुँचकर मनमाना PHP कोड निष्पादित करने की अनुमति देती है।
स्रोत
1- MAARCH 1.4 - Arbitrary File Uploadएक्सप्लॉइट
Adrien Thierry · php · 29 अक्टू॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।