CVE-2021-31933
Chamilo 1.11.14 तक के संस्करणों में एक रिमोट कोड एक्सेक्यूशन भेद्यता मौजूद है, जो फ़ाइल अपलोड के लिए उपयोग किए जाने वाले पैरामीटर के अनुचित इनपुट सैनिटाइज़ेशन तथा कुछ फ़ाइलनामों (जैसे .phar या .pht) के लिए अनुचित...
- प्रकाशित
- 30 अप्रैल 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 मई 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Chamilo 1.11.14 तक के संस्करणों में एक रिमोट कोड एक्सेक्यूशन भेद्यता मौजूद है, जो फ़ाइल अपलोड के लिए उपयोग किए जाने वाले पैरामीटर के अनुचित इनपुट सैनिटाइज़ेशन तथा कुछ फ़ाइलनामों (जैसे .phar या .pht) के लिए अनुचित फ़ाइल-एक्सटेंशन फ़िल्टरिंग के कारण उत्पन्न होती है। एक रिमोट प्रमाणित व्यवस्थापक main/inc/lib/fileUpload.lib.php डायरेक्टरी ट्रैवर्सल के माध्यम से विशिष्ट डायरेक्टरियों में मनमाना PHP कोड युक्त फ़ाइल अपलोड करके PHP कोड निष्पादन प्राप्त कर सकता है।
स्रोत
1M. Cory Billington · php · 14 मई 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।