CVE-2023-4197
Dolibarr ERP CRM (<= 18.0.1) अनुचित इनपुट सैनिटाइज़ेशन प्रमाणित RCE
- प्रकाशित
- 1 नव॰ 2023
- अद्यतन
- 5 सित॰ 2024
- सीएनए असाइन करना
- STAR_Labs
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Dolibarr ERP CRM <= v18.0.1 में अनुचित इनपुट सत्यापन, वेबसाइट बनाते समय उपयोगकर्ता-आपूर्ति किए गए इनपुट से कुछ PHP कोड को हटाने में विफल रहता है, जिससे एक हमलावर को मनमाना PHP कोड इंजेक्ट करने और उसका मूल्यांकन करने की अनुमति मिलती है।
स्रोत
1- CVE-2023-4197एक्सप्लॉइट
यह CVE-2023-4197 से एक सरल स्क्रिप्ट है जिसे थोड़ा संशोधित किया गया है क्योंकि यह HTB से broadlight मशीन के साथ पहली बार काम नहीं कर पाई थी, जिसका अर्थ है कि हमें स्क्रिप्ट को थोड़ा संशोधित करना होगा और फिर इसे उसी तरह उपयोग करना होगा जैसा दस्तावेज़ में कहा गया है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।