CVE-2017-16894
Laravel framework 5.5.21 तक के संस्करणों में, दूरस्थ हमलावर /.env URI के लिए सीधे अनुरोध के माध्यम से संवेदनशील जानकारी (जैसे बाहरी रूप से उपयोग योग्य पासवर्ड) प्राप्त कर सकते हैं। नोट: यह CVE केवल Laravel...
- प्रकाशित
- 20 नव॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 जुल॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Laravel framework 5.5.21 तक के संस्करणों में, दूरस्थ हमलावर /.env URI के लिए सीधे अनुरोध के माध्यम से संवेदनशील जानकारी (जैसे बाहरी रूप से उपयोग योग्य पासवर्ड) प्राप्त कर सकते हैं। नोट: यह CVE केवल Laravel framework के src/Illuminate/Foundation/Console/KeyGenerateCommand.php में स्थित writeNewEnvironmentFileWith फ़ंक्शन के बारे में है, जो .env अनुमतियों को प्रतिबंधित किए बिना file_put_contents का उपयोग करता है। .env फ़ाइलनाम का उपयोग केवल Laravel framework द्वारा नहीं किया जाता है।
स्रोत
1Metasploit · linux · 16 जुल॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।