CVE-2020-28328
SuiteCRM 7.11.17 से पहले के संस्करण, सिस्टम सेटिंग्स की Log File Name सेटिंग के माध्यम से रिमोट कोड निष्पादन (remote code execution) के प्रति संवेदनशील हैं। कुछ परिस्थितियों में, जिनमें व्यवस्थापक खाते का अधिग्रहण...
- प्रकाशित
- 6 नव॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 9 नव॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SuiteCRM 7.11.17 से पहले के संस्करण, सिस्टम सेटिंग्स की Log File Name सेटिंग के माध्यम से रिमोट कोड निष्पादन (remote code execution) के प्रति संवेदनशील हैं। कुछ परिस्थितियों में, जिनमें व्यवस्थापक खाते का अधिग्रहण (admin account takeover) शामिल है, logger_file_name वेब रूट के अंतर्गत एक हमलावर-नियंत्रित .php फ़ाइल का संदर्भ ले सकता है।
स्रोत
2- SuiteCRM-RCEअनुसंधान
CVE-2020-28328 पर SuiteCRM लॉग फ़ाइल रिमोट कोड निष्पादन और कुछ अतिरिक्त क्रॉस-साइट स्क्रिप्टिंग का विवरण
M. Cory Billington · php · 9 नव॰ 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।