CVE-2021-40964
TinyFileManager के सभी संस्करणों में 2.4.6 तक (सहित) एक Path Traversal भेद्यता मौजूद है, जो हमलावरों को "fullpath" पैरामीटर में path traversal स्ट्रिंग्स (../ और ..) युक्त फ़ाइल अपलोड करने की अनुमति देती...
- प्रकाशित
- 15 सित॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 मार्च 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
TinyFileManager के सभी संस्करणों में 2.4.6 तक (सहित) एक Path Traversal भेद्यता मौजूद है, जो हमलावरों को "fullpath" पैरामीटर में path traversal स्ट्रिंग्स (../ और ..\) युक्त फ़ाइल अपलोड करने की अनुमति देती है (Admin क्रेडेंशियल के साथ या CSRF भेद्यता के साथ), ताकि सर्वर के इच्छित कार्यशील निर्देशिका से बाहर निकलकर कंप्यूटर पर किसी भी निर्देशिका में दुर्भावनापूर्ण फ़ाइलें लिखी जा सकें।
स्रोत
2- CVE-2021-40964एक्सप्लॉइट
Tiny File Manager <= 2.4.6 - रिमोट कोड निष्पादन (RCE)
FEBIN MON SAJI · php · 16 मार्च 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।