CVE-2017-7281
एक मुद्दा Unitrends Enterprise Backup 9.1.2 से पहले के संस्करणों में खोजा गया था। recoveryconsole/bpl/reports.php में createReportName और saveReport फ़ंक्शनों में उपयोगकर्ता इनपुट के सैनिटाइज़ेशन...
- प्रकाशित
- 12 अप्रैल 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 88.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक मुद्दा Unitrends Enterprise Backup 9.1.2 से पहले के संस्करणों में खोजा गया था। recoveryconsole/bpl/reports.php में createReportName और saveReport फ़ंक्शनों में उपयोगकर्ता इनपुट के सैनिटाइज़ेशन की कमी के कारण, एक प्रमाणित उपयोगकर्ता उपयोगकर्ता-नियंत्रित एक्सटेंशन, सामग्री और पथ के साथ डिस्क पर एक यादृच्छिक नाम की फ़ाइल बना सकता है, जिससे रिमोट कोड निष्पादन हो सकता है, जिसे अनरेस्ट्रिक्टेड फ़ाइल अपलोड के रूप में भी जाना जाता है।
स्रोत
1- CVEsPoC
राइनो सिक्योरिटी लैब्स की टीम द्वारा खोजे गए CVEs के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट्स
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।