CVE-2023-22855
Kardex Mlog MCC 5.7.12+0-a203c2a213-master दूरस्थ कोड निष्पादन की अनुमति देता है। यह पोर्ट 8088 पर सुनने वाला एक वेब इंटरफ़ेस प्रारंभ करता है। एक उपयोगकर्ता-नियंत्रित पथ को बिना उचित सैनिटाइज़ेशन के एक...
- प्रकाशित
- 15 फ़र॰ 2023
- अद्यतन
- 19 मार्च 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अप्रैल 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Kardex Mlog MCC 5.7.12+0-a203c2a213-master दूरस्थ कोड निष्पादन की अनुमति देता है। यह पोर्ट 8088 पर सुनने वाला एक वेब इंटरफ़ेस प्रारंभ करता है। एक उपयोगकर्ता-नियंत्रित पथ को बिना उचित सैनिटाइज़ेशन के एक पथ-संयोजन विधि (.NET से Path.Combine) को सौंप दिया जाता है। इससे स्थानीय फ़ाइलों के साथ-साथ SMB शेयरों पर स्थित दूरस्थ फ़ाइलों को शामिल करने की संभावना उत्पन्न होती है। यदि कोई .t4 एक्सटेंशन वाली फ़ाइल प्रदान करता है, तो इसे .NET टेम्पलेटिंग इंजन mono/t4 के साथ प्रस्तुत किया जाता है, जो कोड निष्पादित कर सकता है।
स्रोत
3- CVE-2023-22855एक्सप्लॉइट
Kardex MLOG Control Center में CVE-2023-22855 के लिए शोषण प्रूफ-ऑफ-कॉन्सेप्ट और परामर्श। शैक्षिक उद्देश्यों के लिए Python शोषण स्क्रिप्ट और भेद्यता प्रकटीकरण प्रदान करता है।
- CVE-2023-22855जानकारीपूर्ण
सुरक्षा भेद्यता - Kardex Mlog MCC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।