CVE-2019-11409
app/operator_panel/exec.php फ़ाइल, FusionPBX 4.4.3 के Operator Panel मॉड्यूल में, इनपुट सत्यापन की कमी के कारण कमांड इंजेक्शन भेद्यता से ग्रस्त है, जो प्रमाणित गैर-प्रशासनिक हमलावरों को होस्ट पर कमांड निष्पादित...
- प्रकाशित
- 17 जून 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 20 नव॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
app/operator_panel/exec.php फ़ाइल, FusionPBX 4.4.3 के Operator Panel मॉड्यूल में, इनपुट सत्यापन की कमी के कारण कमांड इंजेक्शन भेद्यता से ग्रस्त है, जो प्रमाणित गैर-प्रशासनिक हमलावरों को होस्ट पर कमांड निष्पादित करने की अनुमति देती है। यह FusionPBX Operator Panel मॉड्यूल में मौजूद XSS भेद्यता के साथ संयुक्त होने पर आगे चलकर रिमोट कोड निष्पादन का कारण बन सकती है।
स्रोत
2- fusionpbx_rce_vulnerabilityएक्सप्लॉइट
श्रृंखला CVE-2019-11408 – ऑपरेटर पैनल में XSS और CVE-2019-11409 – ऑपरेटर पैनल में Command injection.
Metasploit · multiple · 20 नव॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।