CVE-2015-7309
Bolt 2.2.5 से पहले के संस्करणों में थीम संपादक (theme editor) फ़ाइलों का नाम बदलते समय फ़ाइल एक्सटेंशन की जाँच नहीं करता है, जिससे दूरस्थ प्रमाणित उपयोगकर्ता किसी विशेष रूप से तैयार की गई फ़ाइल का नाम बदलकर और फिर उसे...
- प्रकाशित
- 22 सित॰ 2015
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 15 सित॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Bolt 2.2.5 से पहले के संस्करणों में थीम संपादक (theme editor) फ़ाइलों का नाम बदलते समय फ़ाइल एक्सटेंशन की जाँच नहीं करता है, जिससे दूरस्थ प्रमाणित उपयोगकर्ता किसी विशेष रूप से तैयार की गई फ़ाइल का नाम बदलकर और फिर उसे सीधे एक्सेस करके मनमाना कोड निष्पादित कर सकते हैं।
स्रोत
1Metasploit · php · 15 सित॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।