CVE-2024-4040
CrushFTP में अनप्रमाणित मनमानी फ़ाइल रीड और रिमोट कोड निष्पादन
- प्रकाशित
- 22 अप्रैल 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- directcyber
- साक्ष्य देखे गए
- 24 अप्रैल 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
CrushFTP में 10.7.1 और 11.1.0 से पहले के सभी संस्करणों में, सभी प्लेटफार्मों पर, एक सर्वर-साइड टेम्पलेट इंजेक्शन भेद्यता (server-side template injection vulnerability) मौजूद है, जो बिना प्रमाणीकरण वाले दूरस्थ हमलावरों को VFS सैंडबॉक्स के बाहर फाइलसिस्टम से फाइलें पढ़ने, प्रशासनिक पहुँच प्राप्त करने के लिए प्रमाणीकरण को बायपास करने, और सर्वर पर दूरस्थ कोड निष्पादन (remote code execution) करने की अनुमति देती है।
स्रोत
19- CVE-2024-4040एक्सप्लॉइट
सर्वर साइड टेम्पलेट इंजेक्शन कमजोरी CrushFTP में सभी संस्करणों में 10.7.1 और 11.1.0 से पहले सभी प्लेटफार्मों पर अनधिकृत रिमोट हमलावरों को VFS सैंडबॉक्स के बाहर फाइलसिस्टम से फाइलें पढ़ने, प्रशासनिक पहुंच प्राप्त करने के लिए प्रमाणीकरण को बायपास करने, और सर्वर पर रिमोट कोड निष्पादन करने की अनुमति देती है।
- CVE-2024-4040स्कैनर
CVE-2024-4040 के लिए स्कैनर
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।