CVE-2019-15029
FusionPBX 4.4.8 एक हमलावर को service_edit.php फ़ाइल में एक दुर्भावनापूर्ण कमांड सबमिट करके मनमाने सिस्टम कमांड निष्पादित करने की अनुमति देता है (जो दुर्भावनापूर्ण कमांड को डेटाबेस में सम्मिलित कर देगा)। कमांड को ट्रिगर करने...
- प्रकाशित
- 5 सित॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 सित॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 95.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FusionPBX 4.4.8 एक हमलावर को service_edit.php फ़ाइल में एक दुर्भावनापूर्ण कमांड सबमिट करके मनमाने सिस्टम कमांड निष्पादित करने की अनुमति देता है (जो दुर्भावनापूर्ण कमांड को डेटाबेस में सम्मिलित कर देगा)। कमांड को ट्रिगर करने के लिए, संग्रहीत कमांड को निष्पादित करने हेतु service id के साथ GET अनुरोध के माध्यम से services.php फ़ाइल को कॉल करना होगा, उसके बाद पैरामीटर a=start का उपयोग करना होगा।
स्रोत
2- CVE-2019-15029एक्सप्लॉइट
FusionPBX v4.4.8 रिमोट कोड एक्ज़ीक्यूशन CVE-2019-15029 के लिए आधिकारिक शोषण कोड
- FusionPBX 4.4.8 - Remote Code Executionएक्सप्लॉइट
Askar · linux · 6 सित॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।