CVE-2021-42840
SuiteCRM 7.11.19 से पहले के संस्करण सिस्टम सेटिंग्स की Log File Name सेटिंग के माध्यम से रिमोट कोड निष्पादन की अनुमति देता है। कुछ परिस्थितियों में जिनमें एडमिन खाते का अधिग्रहण शामिल होता है, logger_file_name वेब रूट के...
- प्रकाशित
- 22 अक्टू॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 17 नव॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SuiteCRM 7.11.19 से पहले के संस्करण सिस्टम सेटिंग्स की Log File Name सेटिंग के माध्यम से रिमोट कोड निष्पादन की अनुमति देता है। कुछ परिस्थितियों में जिनमें एडमिन खाते का अधिग्रहण शामिल होता है, logger_file_name वेब रूट के अंतर्गत हमलावर-नियंत्रित PHP फ़ाइल को संदर्भित कर सकता है, क्योंकि केवल सभी-लोअरकेस PHP फ़ाइल एक्सटेंशन ही ब्लॉक किए गए थे। नोट: यह समस्या CVE-2020-28328 के अधूरे सुधार के कारण मौजूद है।
स्रोत
1M. Cory Billington · php · 17 नव॰ 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।