CVE-2018-2380
SAP ग्राहक संबंध प्रबंधन (CRM) पथ ट्रैवर्सल भेद्यता
- प्रकाशित
- 1 मार्च 2018
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- sap
- साक्ष्य देखे गए
- 14 मार्च 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:Lमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
SAP CRM, 7.01, 7.02, 7.30, 7.31, 7.33, 7.54, एक हमलावर को उपयोगकर्ताओं द्वारा प्रदान की गई पथ जानकारी के अपर्याप्त सत्यापन का फायदा उठाने की अनुमति देता है, इस प्रकार "पैरेंट निर्देशिका पर ट्रैवर्स" को दर्शाने वाले वर्ण फ़ाइल APIs को पास कर दिए जाते हैं।
स्रोत
2- CVE-2018-2380एक्सप्लॉइट
SAP NetWeaver AS JAVA CRM पर लॉग इंजेक्शन के माध्यम से दूरस्थ कमांड निष्पादन का PoC
erp scan team · windows · 14 मार्च 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।