CVE-2021-20837
Movable Type 7 r.5002 और उससे पहले के संस्करण (Movable Type 7 सीरीज़), Movable Type 6.8.2 और उससे पहले के संस्करण (Movable Type 6 सीरीज़), Movable Type Advanced 7 r.5002 और...
- प्रकाशित
- 26 अक्टू॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- jpcert
- साक्ष्य देखे गए
- 29 अक्टू॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Movable Type 7 r.5002 और उससे पहले के संस्करण (Movable Type 7 सीरीज़), Movable Type 6.8.2 और उससे पहले के संस्करण (Movable Type 6 सीरीज़), Movable Type Advanced 7 r.5002 और उससे पहले के संस्करण (Movable Type Advanced 7 सीरीज़), Movable Type Advanced 6.8.2 और उससे पहले के संस्करण (Movable Type Advanced 6 सीरीज़), Movable Type Premium 1.46 और उससे पहले के संस्करण, तथा Movable Type Premium Advanced 1.46 और उससे पहले के संस्करण दूरस्थ हमलावरों को अनिर्दिष्ट वैक्टरों के माध्यम से मनमाने OS कमांड निष्पादित करने की अनुमति देते हैं। ध्यान दें कि Movable Type 4.0 या उसके बाद के सभी संस्करण, जिनमें असमर्थित (End-of-Life, EOL) संस्करण भी शामिल हैं, इस भेद्यता से प्रभावित हैं।
स्रोत
4CVE-2021-20837 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, MovableType CMS में रिमोट कोड निष्पादन भेद्यता। सुरक्षा परीक्षण और भेद्यता सत्यापन के लिए शोषण तकनीक प्रदर्शित करता है।
MovableType XMLRPC - RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।