CVE-2020-14209
Dolibarr 11.0.5 से पहले के संस्करण कम-विशेषाधिकार वाले उपयोगकर्ताओं को खतरनाक प्रकार की फ़ाइलें अपलोड करने की अनुमति देते हैं, जिससे मनमाना कोड निष्पादन हो सकता है। ऐसा इसलिए होता है क्योंकि .pht और .phar फ़ाइलें अपलोड की...
- प्रकाशित
- 2 सित॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 मार्च 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Dolibarr 11.0.5 से पहले के संस्करण कम-विशेषाधिकार वाले उपयोगकर्ताओं को खतरनाक प्रकार की फ़ाइलें अपलोड करने की अनुमति देते हैं, जिससे मनमाना कोड निष्पादन हो सकता है। ऐसा इसलिए होता है क्योंकि .pht और .phar फ़ाइलें अपलोड की जा सकती हैं। साथ ही, एक .htaccess फ़ाइल अपलोड करके एक्सेस नियंत्रण को पुन: कॉन्फ़िगर किया जा सकता है (उदाहरण के लिए, .noexe फ़ाइलों को PHP कोड के रूप में निष्पादित करने देकर .noexe सुरक्षा तंत्र को विफल करने के लिए)।
स्रोत
1Andrea Gonzalez · php · 25 मार्च 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।