CVE-2020-6286
SAP NetWeaver AS JAVA (LM Configuration Wizard) के वेब सेवा में निश्चित पैरामीटर का अपर्याप्त इनपुट पथ सत्यापन, संस्करण - 7.30, 7.31, 7.40, 7.50, एक अनधिकृत हमलावर को किसी विशिष्ट निर्देशिका में ज़िप...
- प्रकाशित
- 14 जुल॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- sap
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SAP NetWeaver AS JAVA (LM Configuration Wizard) के वेब सेवा में निश्चित पैरामीटर का अपर्याप्त इनपुट पथ सत्यापन, संस्करण - 7.30, 7.31, 7.40, 7.50, एक अनधिकृत हमलावर को किसी विशिष्ट निर्देशिका में ज़िप फ़ाइलें डाउनलोड करने हेतु एक विधि का दोहन करने की अनुमति देता है, जिसके परिणामस्वरूप पाथ ट्रैवर्सल होता है।
स्रोत
2- SAP_RECONएक्सप्लॉइट
CVE-2020-6287, CVE-2020-6286 के लिए PoC (SAP RECON भेद्यता)
[CVE-2020-6286] SAP NetWeaver AS JAVA (LM Configuration Wizard) डायरेक्टरी ट्रैवर्सल
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।