CVE-2024-11680
ProjectSend अप्रमाणित कॉन्फ़िगरेशन संशोधन
- प्रकाशित
- 26 नव॰ 2024
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 3 दिस॰ 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
ProjectSend के r1720 से पहले के संस्करण अनुचित प्रमाणीकरण भेद्यता से प्रभावित हैं। दूरस्थ, बिना प्रमाणीकरण वाले हमलावर options.php पर विशेष रूप से तैयार HTTP अनुरोध भेजकर इस दोष का शोषण कर सकते हैं, जिससे एप्लिकेशन के कॉन्फ़िगरेशन में अनधिकृत संशोधन संभव हो पाता है। सफल शोषण से हमलावर खाते बना सकते हैं, वेबशेल अपलोड कर सकते हैं और दुर्भावनापूर्ण JavaScript एम्बेड कर सकते हैं।
स्रोत
2यह रिपॉजिटरी CVE-2024-11680 के लिए एक अवधारणा का प्रमाण (PoC) शोषण रखता है, जो ProjectSend r1605 और पुराने संस्करणों में एक गंभीर भेद्यता है। यह शोषण विशेषाधिकार गलत विन्यास समस्याओं के कारण अनुचित प्रमाणीकरण दोष को लक्षित करता है।
- CVE-2024-11680एक्सप्लॉइट
इस रिपॉजिटरी में CVE-2024-11680 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शोषण है, जो ProjectSend r1605 और पुराने संस्करणों में एक महत्वपूर्ण भेद्यता है। शोषण गलत विशेषाधिकार सेटिंग्स और कमांड इंजेक्शन की समस्याओं के कारण गलत प्रमाणीकरण के उद्देश्य से है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।