CVE-2017-16651
Roundcube Webmail फ़ाइल प्रकटीकरण भेद्यता
- प्रकाशित
- 9 नव॰ 2017
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 3 नव॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Roundcube Webmail के 1.1.10 से पहले, 1.2.x के 1.2.7 से पहले, और 1.3.x के 1.3.3 से पहले के संस्करण, होस्ट के फाइलसिस्टम पर मौजूद मनमानी फ़ाइलों तक अनधिकृत पहुँच की अनुमति देते हैं, जिनमें कॉन्फ़िगरेशन फ़ाइलें भी शामिल हैं; नवंबर 2017 में वास्तविक दुनिया में इसका शोषण किया गया। हमलावर को लक्षित प्रणाली पर एक मान्य उपयोगकर्ता नाम/पासवर्ड के साथ प्रमाणित होने में सक्षम होना चाहिए, क्योंकि हमले के लिए एक सक्रिय सत्र की आवश्यकता होती है। यह समस्या फ़ाइल-आधारित अटैचमेंट प्लगइन्स और _task=settings&_action=upload-display&_from=timezone अनुरोधों से संबंधित है।
स्रोत
1- CVE-2017-16651एक्सप्लॉइट
Roundcube LFI (CVE-2017-16651) का Python कार्यान्वयन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।