CVE-2020-28948
Archive_Tar 1.4.10 तक एक unserialization हमले की अनुमति देता है, क्योंकि phar: को ब्लॉक किया गया है लेकिन PHAR: को ब्लॉक नहीं किया गया है।
- प्रकाशित
- 19 नव॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Archive_Tar 1.4.10 तक एक unserialization हमले की अनुमति देता है, क्योंकि phar: को ब्लॉक किया गया है लेकिन PHAR: को ब्लॉक नहीं किया गया है।
स्रोत
3CVE-2020-28948 और CVE-2020-28949 के लिए प्रूफ-ऑफ-कॉन्सेप्ट प्रदर्शन, PHP Archive_Tar पाथ ट्रैवर्सल और मनमाना फ़ाइल लेखन भेद्यताएं।
CVE-2020-28948 और CVE-2020-28949 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Archive_Tar में PHAR डिसीरियलाइज़ेशन और इंक्लूज़न कमजोरियों को लक्षित करता है, जिससे दूरस्थ फ़ाइल विलोपन और कोड निष्पादन संभव होता है।
CVE-2020-28948 और CVE-2020-28949 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, वेब अनुप्रयोगों में रिमोट कोड निष्पादन की कमजोरियों का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।