CVE-2017-7981
Tuleap 9.7 से पहले के संस्करण PhpWiki 1.3.10 SyntaxHighlighter प्लगइन के माध्यम से कमांड इंजेक्शन की अनुमति देता है। यह Project Wiki घटक में होता है क्योंकि PhpWiki 1.5.5 से पहले के संस्करण में...
- प्रकाशित
- 29 अप्रैल 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 1 मई 2017
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 95.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Tuleap 9.7 से पहले के संस्करण PhpWiki 1.3.10 SyntaxHighlighter प्लगइन के माध्यम से कमांड इंजेक्शन की अनुमति देता है। यह Project Wiki घटक में होता है क्योंकि PhpWiki 1.5.5 से पहले के संस्करण में proc_open PHP फ़ंक्शन का उपयोग इसके पहले तर्क में syntax मान के साथ किया जाता है, और एक प्रमाणित Tuleap उपयोगकर्ता इस मान को नियंत्रित कर सकता है, शेल मेटाकैरेक्टर के साथ भी, जैसा कि '<?plugin SyntaxHighlighter syntax="c;id"' पंक्ति द्वारा id कमांड को निष्पादित करने के लिए प्रदर्शित किया गया है।
स्रोत
1Ben Nott · php · 1 मई 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।