CVE-2019-12099
PHP-Fusion 9.03.00 में, edit_profile.php दूरस्थ प्रमाणित उपयोगकर्ताओं को मनमाना कोड निष्पादित करने की अनुमति देता है, क्योंकि includes/dynamics/includes/form_fileinput.php और...
- प्रकाशित
- 14 मई 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 मई 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cमध्यम · अगले 30 दिन
- प्रतिशत
- 96.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP-Fusion 9.03.00 में, edit_profile.php दूरस्थ प्रमाणित उपयोगकर्ताओं को मनमाना कोड निष्पादित करने की अनुमति देता है, क्योंकि includes/dynamics/includes/form_fileinput.php और includes/classes/PHPFusion/Installer/Lib/Core.settings.inc अवतार अपलोड के दौरान निष्पादन योग्य फ़ाइलों का गलत तरीके से प्रबंधन करती हैं।
स्रोत
1AkkuS · php · 14 मई 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।