CVE-2020-12255
rConfig 3.9.4 रिमोट कोड निष्पादन के प्रति संवेदनशील है, जो फ़ाइल अपलोड कार्यक्षमता में अनुचित सत्यापन के कारण होता है। vendor.crud.php फ़ाइल एक्सटेंशन और हेडर पर विचार किए बिना content-type की जाँच करके फ़ाइल...
- प्रकाशित
- 18 मई 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
rConfig 3.9.4 रिमोट कोड निष्पादन के प्रति संवेदनशील है, जो फ़ाइल अपलोड कार्यक्षमता में अनुचित सत्यापन के कारण होता है। vendor.crud.php फ़ाइल एक्सटेंशन और हेडर पर विचार किए बिना content-type की जाँच करके फ़ाइल अपलोड स्वीकार करता है। इस प्रकार, एक हमलावर vendor.php पर एक .php फ़ाइल अपलोड करके इसका शोषण कर सकता है, जिसमें मनमाना PHP कोड होता है, और content-type को image/gif में बदल सकता है।
स्रोत
1CVE-2020-12255 के लिए PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।