CVE-2021-40845
Zenitel AlphaCom XE ऑडियो सर्वर का वेब भाग, जिसे AlphaWeb XE कहा जाता है, संस्करण 11.2.3.10 तक, php/index.php में कस्टम स्क्रिप्ट अनुभाग में फ़ाइल अपलोड को प्रतिबंधित नहीं करता है। अपलोड की गई फ़ाइलों की न तो...
- प्रकाशित
- 15 सित॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Zenitel AlphaCom XE ऑडियो सर्वर का वेब भाग, जिसे AlphaWeb XE कहा जाता है, संस्करण 11.2.3.10 तक, php/index.php में कस्टम स्क्रिप्ट अनुभाग में फ़ाइल अपलोड को प्रतिबंधित नहीं करता है। अपलोड की गई फ़ाइलों की न तो सामग्री और न ही एक्सटेंशन की जाँच की जाती है, जिससे /cmd निर्देशिका के अंतर्गत PHP कोड का निष्पादन संभव हो जाता है।
स्रोत
1- CVE-2021-40845एक्सप्लॉइट
AlphaWeb XE, AlphaCom XE पर चलने वाला एम्बेडेड वेब सर्वर, में एक भेद्यता है जो प्रमाणीकरण सफल होने पर PHP फ़ाइलें अपलोड करने की अनुमति देती है, जिससे RCE होता है - https://ricardojoserf.github.io/CVE-2021-40845/
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।