CVE-2018-20062
ThinkPHP "noneCms" रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 11 दिस॰ 2018
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 अप्रैल 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
NoneCms V1.3 में एक समस्या खोजी गई। thinkphp/library/think/App.php दूरस्थ हमलावरों को filter पैरामीटर के विशेष रूप से तैयार उपयोग के माध्यम से मनमाना PHP कोड निष्पादित करने की अनुमति देता है, जैसा कि s=index/\think\Request/input&filter=phpinfo&data=1 क्वेरी स्ट्रिंग द्वारा प्रदर्शित किया गया है।
स्रोत
5CVE-2018-20062, ThinkPHP 5.0.x invokefunction डीसेरिएलाइज़ेशन RCE के लिए सत्यापन स्क्रिप्ट और PoC, जो रूट पहुंच की पुष्टि करता है और निष्पादन संदर्भ को कैप्चर करता है।
- thinkphp5.XRceस्कैनर
thinkphp5.*Rce CVE-2018-20062
- RedArrowएक्सप्लॉइट
RedArrow3.2 ThinkPHP 5.0.23 रिमोट कमांड निष्पादन भेद्यता (CVE-2018-20062) के पैठ परीक्षण के लिए एक ग्राफिकल उपकरण है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।