CVE-2018-18924
ProjeQtOr 7.2.5 में इमेज-अपलोड सुविधा दूरस्थ हमलावरों को "#exec cmd" वाली .shtml फ़ाइल अपलोड करके मनमाना कोड निष्पादित करने की अनुमति देती है, क्योंकि अस्वीकृत फ़ाइलें "This file is not a valid image" त्रुटि...
- प्रकाशित
- 4 नव॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अक्टू॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ProjeQtOr 7.2.5 में इमेज-अपलोड सुविधा दूरस्थ हमलावरों को "#exec cmd" वाली .shtml फ़ाइल अपलोड करके मनमाना कोड निष्पादित करने की अनुमति देती है, क्योंकि अस्वीकृत फ़ाइलें "This file is not a valid image" त्रुटि संदेश के बाद पूर्वानुमानित फ़ाइलनामों के साथ सर्वर पर बनी रहती हैं।
स्रोत
1AkkuS · php · 25 अक्टू॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।