CVE-2019-6340
Drupal core - Highly critical - दूरस्थ कोड निष्पादन
- प्रकाशित
- 21 फ़र॰ 2019
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- drupal
- साक्ष्य देखे गए
- 23 फ़र॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
कुछ फ़ील्ड प्रकार Drupal 8.5.x (8.5.11 से पहले) और Drupal 8.6.x (8.6.10 से पहले) में गैर-फ़ॉर्म स्रोतों से डेटा को ठीक से सैनिटाइज़ नहीं करते हैं। इससे कुछ मामलों में मनमाना PHP कोड निष्पादन हो सकता है। कोई साइट केवल तभी प्रभावित होती है जब निम्न में से एक शर्त पूरी होती है: साइट पर Drupal 8 कोर RESTful Web Services (rest) मॉड्यूल सक्षम हो और PATCH या POST अनुरोधों की अनुमति देता हो, या साइट पर कोई अन्य वेब सेवा मॉड्यूल सक्षम हो, जैसे Drupal 8 में JSON:API, या Drupal 7 में Services या RESTful Web Services। (नोट: Drupal 7 Services मॉड्यूल को इस समय अद्यतन की आवश्यकता नहीं है, लेकिन यदि Services उपयोग में है तो आपको इस सलाह से जुड़े अन्य योगदान किए गए अद्यतन लागू करने चाहिए।)
स्रोत
13CVE-2019-6340 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Drupal के RESTful वेब सेवा मॉड्यूल को लक्षित करता है, जिसमें curl-आधारित RCE पेलोड और विस्तृत पुनरुत्पादन चरण शामिल हैं।
- CVE-2019-6340एक्सप्लॉइट
Drupal8 का REST RCE, SA-CORE-2019-003, CVE-2019-6340
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।