CVE-2017-17098
fn_common.php में writeLog फ़ंक्शन, gps-server.net GPS Tracking Software (स्व-होस्टेड) 3.0 तक, दूरस्थ हमलावरों को एक विशेष रूप से तैयार अनुरोध के माध्यम से मनमाना PHP कोड इंजेक्ट करने की अनुमति देता है,...
- प्रकाशित
- 2 जन॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 जन॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
fn_common.php में writeLog फ़ंक्शन, gps-server.net GPS Tracking Software (स्व-होस्टेड) 3.0 तक, दूरस्थ हमलावरों को एक विशेष रूप से तैयार अनुरोध के माध्यम से मनमाना PHP कोड इंजेक्ट करने की अनुमति देता है, जिसे एडमिन लॉग देखने के दौरान गलत तरीके से संभाला जाता है, जैसा कि लॉगिन अनुरोध में <?php system($_GET[cmd]); ?> द्वारा प्रदर्शित किया गया है।
स्रोत
1Noman Riffat · php · 5 जन॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।