CVE-2019-20354
piSignage 2.6.4 से पहले के संस्करणों का वेब एप्लिकेशन घटक एक दूरस्थ हमलावर (जो निम्न-विशेषाधिकार वाले उपयोगकर्ता के रूप में प्रमाणित है) को api/settings/log?file=../ path traversal के माध्यम से Raspberry...
- प्रकाशित
- 6 जन॰ 2020
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 जन॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 95.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
piSignage 2.6.4 से पहले के संस्करणों का वेब एप्लिकेशन घटक एक दूरस्थ हमलावर (जो निम्न-विशेषाधिकार वाले उपयोगकर्ता के रूप में प्रमाणित है) को api/settings/log?file=../ path traversal के माध्यम से Raspberry Pi से मनमानी फ़ाइलें डाउनलोड करने की अनुमति देता है। दूसरे शब्दों में, यह समस्या लॉग डाउनलोड के लिए प्लेयर API में है।
स्रोत
1- piSignage 2.6.4 - Directory Traversalएक्सप्लॉइट
JunYeong Ko · hardware · 7 जन॰ 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।