CVE-2020-8639
TestLink 1.9.20 के keywordsImport.php में एक अनियंत्रित फ़ाइल अपलोड भेद्यता दूरस्थ हमलावरों को एक निष्पादन योग्य एक्सटेंशन वाली फ़ाइल अपलोड करके मनमाना कोड निष्पादित करने की अनुमति देती है। यह एक प्रमाणित हमलावर को...
- प्रकाशित
- 3 अप्रैल 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 15 फ़र॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
TestLink 1.9.20 के keywordsImport.php में एक अनियंत्रित फ़ाइल अपलोड भेद्यता दूरस्थ हमलावरों को एक निष्पादन योग्य एक्सटेंशन वाली फ़ाइल अपलोड करके मनमाना कोड निष्पादित करने की अनुमति देती है। यह एक प्रमाणित हमलावर को एप्लिकेशन की सार्वजनिक रूप से सुलभ निर्देशिका में एक दुर्भावनापूर्ण फ़ाइल (ऑपरेटिंग सिस्टम कमांड निष्पादित करने के लिए PHP कोड युक्त) अपलोड करने की अनुमति देता है।
स्रोत
1snovvcrash · php · 15 फ़र॰ 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।