CVE-2020-13671
Drupal core - फ़ाइल का अप्रतिबंधित अपलोड
- प्रकाशित
- 20 नव॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- drupal
- साक्ष्य देखे गए
- 18 जन॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
ड्रुपल कोर अपलोड की गई फ़ाइलों के कुछ फ़ाइलनामों को ठीक से सैनिटाइज़ नहीं करता है, जिससे फ़ाइलों को गलत एक्सटेंशन के रूप में व्याख्यायित किया जा सकता है, गलत MIME प्रकार के रूप में सर्व किया जा सकता है, या कुछ होस्टिंग कॉन्फ़िगरेशन में PHP के रूप में निष्पादित किया जा सकता है। यह समस्या इन्हें प्रभावित करती है: ड्रुपल कोर 9.0, 9.0.8 से पहले के संस्करण; 8.9, 8.9.9 से पहले के संस्करण; 8.8, 8.8.11 से पहले के संस्करण; और 7, 7.74 से पहले के संस्करण।
स्रोत
3CVE-2020-13671 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, एक Drupal फ़ाइल अपलोड भेद्यता जो तैयार की गई फ़ाइलनामों के माध्यम से रिमोट कोड निष्पादन को सक्षम बनाती है।
CVE-2020-13671 का विस्तृत विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट, जो फ़ाइल अपलोड के माध्यम से Drupal कोर रिमोट कोड निष्पादन भेद्यता है, जिसमें मूल कारण, शोषण चरण और निवारण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।