CVE-2020-5295
OctoberCMS में लोकल फ़ाइल रीड भेद्यता
- प्रकाशित
- 3 जून 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 13 नव॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OctoberCMS (october/october composer package) के संस्करण 1.0.319 से 1.0.466 से पहले के संस्करणों में, एक हमलावर इस कमजोरी का फायदा उठाकर October CMS सर्वर की स्थानीय फ़ाइलों को पढ़ सकता है। यह कमजोरी केवल एक प्रमाणित बैकएंड उपयोगकर्ता द्वारा `cms.manage_assets` अनुमति के साथ ही शोषण योग्य है। इस समस्या को Build 466 (v1.0.466) में ठीक कर दिया गया है।
स्रोत
1Sivanesh Ashok · php · 13 नव॰ 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।