CVE-2018-20718
Pydio 8.2.2 से पहले के संस्करणों में, PHP ऑब्जेक्ट इंजेक्शन के माध्यम से हमला संभव है, क्योंकि उपयोगकर्ता को प्राथमिकता संग्रहीत करने के लिए $phpserial$a:0:{} सिंटैक्स का उपयोग करने की अनुमति है। हमलावर को या तो किसी फ़ाइल का...
- प्रकाशित
- 15 जन॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 87.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pydio 8.2.2 से पहले के संस्करणों में, PHP ऑब्जेक्ट इंजेक्शन के माध्यम से हमला संभव है, क्योंकि उपयोगकर्ता को प्राथमिकता संग्रहीत करने के लिए $phpserial$a:0:{} सिंटैक्स का उपयोग करने की अनुमति है। हमलावर को या तो किसी फ़ाइल का "सार्वजनिक लिंक" चाहिए, या ऐसे लिंक के निर्माण के लिए किसी अनधिकृत उपयोगकर्ता खाते तक पहुंच चाहिए।
स्रोत
1CVE-2018-20718 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Pydio 8.2.1 से पहले में PHP ऑब्जेक्ट इंजेक्शन भेद्यता है जो गैजेट श्रृंखला के माध्यम से अनप्रमाणित रिमोट कोड निष्पादन को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।