CVE-2023-40028
Ghost में सिम्लिंक के माध्यम से मनमानी फ़ाइल पठन
- प्रकाशित
- 15 अग॰ 2023
- अद्यतन
- 2 अक्टू॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 11 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ghost एक ओपन सोर्स सामग्री प्रबंधन प्रणाली है। 5.59.1 से पहले के संस्करण एक ऐसी भेद्यता से प्रभावित हैं जो प्रमाणित उपयोगकर्ताओं को सिमलिंक फ़ाइलें अपलोड करने की अनुमति देती है। इसका शोषण होस्ट ऑपरेटिंग सिस्टम पर किसी भी फ़ाइल को मनमाने ढंग से पढ़ने के लिए किया जा सकता है। साइट प्रशासक Ghost के `content/` फ़ोल्डर के भीतर अज्ञात सिमलिंक खोजकर इस समस्या के शोषण की जाँच कर सकते हैं। संस्करण 5.59.1 में इस समस्या का समाधान शामिल है। सभी उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
11CVE-2023-40028 Ghost को प्रभावित करता है, जो एक ओपन सोर्स कंटेंट मैनेजमेंट सिस्टम है, जहाँ 5.59.1 से पहले के संस्करण प्रमाणित उपयोगकर्ताओं को सिमलिंक फ़ाइलों को अपलोड करने की अनुमति देते हैं। इसका उपयोग होस्ट ऑपरेटिंग सिस्टम पर किसी भी फ़ाइल को मनमाने ढंग से पढ़ने के लिए किया जा सकता है।
Ghost CMS में प्रमाणित सिमलिंक अपलोड का प्रमाण-अवधारणा जो CVE-2023-40028 के माध्यम से मनमाना फ़ाइल पढ़ने की ओर ले जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।