CVE-2018-19127
/type.php में PHPCMS 2008 में पाई गई एक कोड इंजेक्शन भेद्यता हमलावरों को एक नियंत्रणीय फ़ाइलनाम के साथ वेबसाइट की कैश फ़ाइल में मनमानी सामग्री लिखने में सक्षम बनाती है, जिससे मनमाना कोड निष्पादन संभव होता है। PHP कोड...
- प्रकाशित
- 9 नव॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 95.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
/type.php में PHPCMS 2008 में पाई गई एक कोड इंजेक्शन भेद्यता हमलावरों को एक नियंत्रणीय फ़ाइलनाम के साथ वेबसाइट की कैश फ़ाइल में मनमानी सामग्री लिखने में सक्षम बनाती है, जिससे मनमाना कोड निष्पादन संभव होता है। PHP कोड template पैरामीटर के माध्यम से भेजा जाता है, और इसे "<?php function " सबस्ट्रिंग के साथ data/cache_template/*.tpl.php फ़ाइल में लिखा जाता है।
स्रोत
1CVE-2018-19127 में phpcms 2008 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो क्राफ्टेड टेम्पलेट पैरामीटर के माध्यम से रिमोट कोड एक्ज़ीक्यूशन प्रदर्शित करता है, जिससे वेबशेल अपलोड होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।