CVE-2020-35460
common/InputStreamHelper.java में Packwood MPXJ 8.3.5 से पहले के संस्करण में zip स्ट्रीम हैंडलर प्रवाह में डायरेक्टरी ट्रैवर्सल की अनुमति है, जिससे फ़ाइलों को मनमाने स्थानों पर लिखा जा सकता है।
- प्रकाशित
- 14 दिस॰ 2020
- अद्यतन
- 5 मई 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 78.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
common/InputStreamHelper.java में Packwood MPXJ 8.3.5 से पहले के संस्करण में zip स्ट्रीम हैंडलर प्रवाह में डायरेक्टरी ट्रैवर्सल की अनुमति है, जिससे फ़ाइलों को मनमाने स्थानों पर लिखा जा सकता है।
स्रोत
1- joniles__mpxj_CVE-2020-35460_8-3-4एक्सप्लॉइट
CVE-2020-35460 के लिए एक्सप्लॉइट जो MPXJ प्रोजेक्ट प्रबंधन लाइब्रेरी को लक्षित करता है, Java, .Net और Ruby वातावरण में तैयार प्रोजेक्ट फ़ाइलों के माध्यम से मनमाने कोड निष्पादन को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।