CVE-2019-11445
OpenKM 6.3.2 से 6.3.7 तक एक हमलावर को /okm:root निर्देशिकाओं में एक दुर्भावनापूर्ण JSP फ़ाइल अपलोड करने और उस फ़ाइल को साइट की होम निर्देशिका में स्थानांतरित करने की अनुमति देता है, जो frontend/FileUpload और...
- प्रकाशित
- 22 अप्रैल 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 11 मार्च 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 95.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenKM 6.3.2 से 6.3.7 तक एक हमलावर को /okm:root निर्देशिकाओं में एक दुर्भावनापूर्ण JSP फ़ाइल अपलोड करने और उस फ़ाइल को साइट की होम निर्देशिका में स्थानांतरित करने की अनुमति देता है, जो frontend/FileUpload और admin/repository_export.jsp के माध्यम से होता है। यह एडमिन के Export फ़ील्ड में Filesystem path नियंत्रण के साथ छेड़छाड़ करके प्राप्त किया जाता है। परिणामस्वरूप, हमलावर एप्लिकेशन सर्वर के माध्यम से रूट विशेषाधिकारों के साथ रिमोट कोड निष्पादन प्राप्त कर सकते हैं।
स्रोत
1AkkuS · jsp · 11 मार्च 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।