CVE-2020-12078
Open-AudIT 3.3.1 में एक समस्या खोजी गई है। open-audit/configuration/ URI पर एट्रिब्यूट्स के माध्यम से शेल मेटाकैरेक्टर इंजेक्शन संभव है। एक हमलावर ग्लोबल डिस्कवरी सेटिंग्स (आंतरिक रूप से exclude_ip कहा जाता है)...
- प्रकाशित
- 28 अप्रैल 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Open-AudIT 3.3.1 में एक समस्या खोजी गई है। open-audit/configuration/ URI पर एट्रिब्यूट्स के माध्यम से शेल मेटाकैरेक्टर इंजेक्शन संभव है। एक हमलावर ग्लोबल डिस्कवरी सेटिंग्स (आंतरिक रूप से exclude_ip कहा जाता है) में एक बहिष्कृत IP पता जोड़कर इसका फायदा उठा सकता है। यह exclude_ip मान बिना फ़िल्टर किए discoveries_helper.php फ़ाइल में exec फ़ंक्शन (all_ip_list फ़ंक्शन के अंदर) को पास कर दिया जाता है, जिसका अर्थ है कि हमलावर एक मान्य IP पते के बजाय पेलोड प्रदान कर सकता है।
स्रोत
2- CVE-2020-12078एक्सप्लॉइट
रिमोट कोड निष्पादन शोषण जो Open-AudIT v3.3.1 (CVE-2020-12078) को लक्षित करता है, सुरक्षा परीक्षण और RCE भेद्यता को मान्य करने के लिए।
- CVE-2020-12078एक्सप्लॉइट
Open-AudIT v3.3.1 रिमोट कोड निष्पादन CVE-2020-12078 के लिए आधिकारिक एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।