CVE-2023-50164
Apache Struts: फ़ाइल अपलोड घटक में डायरेक्टरी ट्रैवर्सल भेद्यता थी
- प्रकाशित
- 7 दिस॰ 2023
- अद्यतन
- 14 मार्च 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक हमलावर फ़ाइल अपलोड पैरामीटर्स में हेरफेर करके पाथ ट्रैवर्सल सक्षम कर सकता है और कुछ परिस्थितियों में यह एक दुर्भावनापूर्ण फ़ाइल अपलोड करने का कारण बन सकता है जिसका उपयोग रिमोट कोड निष्पादन करने के लिए किया जा सकता है। उपयोगकर्ताओं को इस समस्या को ठीक करने के लिए Struts 2.5.33 या Struts 6.3.0.2 या उससे अधिक संस्करणों में अपग्रेड करने की अनुशंसा की जाती है।
स्रोत
14- CVE-2023-50164Analysis-एक्सप्लॉइट
CVE-2023-50164 एक हमलावर फ़ाइल अपलोड पैरामीटर में हेरफेर कर सकता है ताकि पाथ ट्रैवर्सल सक्षम हो सके और कुछ परिस्थितियों में यह एक दुर्भावनापूर्ण फ़ाइल अपलोड कर सकता है जिसका उपयोग रिमोट कोड निष्पादन करने के लिए किया जा सकता है। उपयोगकर्ताओं को इस समस्या को ठीक करने के लिए Struts 2.5.33 या Struts 6.3.0.2 या उससे अधिक संस्करणों में अपग्रेड करने की अनुशंसा की जाती है।
CVE-2023-50164 के लिए एक स्कैनिंग यूटिलिटी और PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।