CVE-2020-8865
यह भेद्यता दूरस्थ हमलावरों को Horde Groupware Webmail Edition 5.2.22 के प्रभावित इंस्टॉलेशन पर स्थानीय PHP फ़ाइलों को निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए प्रमाणीकरण आवश्यक है। विशिष्ट दोष...
- प्रकाशित
- 23 मार्च 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 11 मार्च 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 93.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यह भेद्यता दूरस्थ हमलावरों को Horde Groupware Webmail Edition 5.2.22 के प्रभावित इंस्टॉलेशन पर स्थानीय PHP फ़ाइलों को निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए प्रमाणीकरण आवश्यक है। विशिष्ट दोष edit.php के भीतर मौजूद है। params[template] पैरामीटर को पार्स करते समय, प्रक्रिया फ़ाइल संचालन में उपयोग करने से पहले उपयोगकर्ता-आपूर्ति किए गए पथ को ठीक से सत्यापित नहीं करती है। एक हमलावर www-data उपयोगकर्ता के संदर्भ में कोड निष्पादित करने के लिए अन्य भेद्यताओं के साथ मिलकर इसका लाभ उठा सकता है। यह ZDI-CAN-10469 था।
स्रोत
2Andrea Cardaci · php · 11 मार्च 2020
Andrea Cardaci · php · 11 मार्च 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।