CVE-2021-42669
Sourcecodester Engineers Online Portal में PHP के माध्यम से dashboard_teacher.php में एक फ़ाइल अपलोड भेद्यता मौजूद है, जो teacher_avatar.php के माध्यम से अवतार बदलने की अनुमति देती है। एक...
- प्रकाशित
- 5 नव॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sourcecodester Engineers Online Portal में PHP के माध्यम से dashboard_teacher.php में एक फ़ाइल अपलोड भेद्यता मौजूद है, जो teacher_avatar.php के माध्यम से अवतार बदलने की अनुमति देती है। एक बार अवतार अपलोड हो जाने पर यह /admin/uploads/ निर्देशिका में अपलोड हो जाता है, और सभी उपयोगकर्ताओं के लिए सुलभ होता है। "<?php system($_GET["cmd"]); ?>" युक्त एक php webshell अपलोड करके, हमलावर वेब सर्वर पर कमांड निष्पादित कर सकता है - /admin/uploads/php-webshell?cmd=id के साथ।
स्रोत
1- CVE-2021-42669एक्सप्लॉइट
CVE-2021-42669 - इंजीनियर्स ऑनलाइन पोर्टल प्रणाली में अप्रतिबंधित फ़ाइल अपलोड भेद्यता के माध्यम से रिमोट कोड निष्पादन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।