CVE-2024-10410
SourceCodester ऑनलाइन होटल आरक्षण प्रणाली controller.php अपलोड असीमित अपलोड
- प्रकाशित
- 27 अक्टू॰ 2024
- अद्यतन
- 29 अक्टू॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 65.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SourceCodester Online Hotel Reservation System 1.0 में एक गंभीर (critical) श्रेणी की भेद्यता पाई गई है। यह भेद्यता /admin/mod_room/controller.php?action=add फ़ाइल के upload फ़ंक्शन को प्रभावित करती है। image तर्क के साथ छेड़छाड़ करने से असीमित अपलोड (unrestricted upload) होता है। यह हमला दूरस्थ रूप से (remotely) लॉन्च किया जा सकता है। इस शोषण (exploit) को सार्वजनिक रूप से प्रकट किया जा चुका है और इसका उपयोग किया जा सकता है।
स्रोत
1CVE-2024-10410 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: ऑनलाइन होटल आरक्षण प्रणाली में असीमित फ़ाइल अपलोड। GIF हेडर इंजेक्शन के माध्यम से छवि सत्यापन को बायपास करके रिमोट कोड निष्पादन प्राप्त करने का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।