CVE-2018-19422
/panel/uploads, Subrion CMS 4.2.1 में, दूरस्थ हमलावरों को .pht या .phar फ़ाइल के माध्यम से मनमाना PHP कोड निष्पादित करने की अनुमति देता है, क्योंकि .htaccess फ़ाइल इन्हें शामिल नहीं करती।
- प्रकाशित
- 21 नव॰ 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 17 मई 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
/panel/uploads, Subrion CMS 4.2.1 में, दूरस्थ हमलावरों को .pht या .phar फ़ाइल के माध्यम से मनमाना PHP कोड निष्पादित करने की अनुमति देता है, क्योंकि .htaccess फ़ाइल इन्हें शामिल नहीं करती।
स्रोत
4- CVE-2018-19422एक्सप्लॉइट
Subrion फ़ाइल अपलोड बाइपास से RCE और कस्टम फ़ाइल अपलोड (प्रमाणित) POC
- CVE-2018-19422-SubrionCMS-RCEएक्सप्लॉइट
CVE-2018-19422 प्रमाणित दूरस्थ कोड निष्पादन
- SubrionCMS-4.2.1-File-upload-RCE-auth-एक्सप्लॉइट
यह CVE-2018-19422 एक्सप्लॉइट का एक संपादित संस्करण है जो मेरी एक छोटी लेकिन कष्टप्रद समस्या को ठीक करने के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।