CVE-2024-46986
Arbitrary file write जिससे Camaleon CMS में RCE होता है
- प्रकाशित
- 18 सित॰ 2024
- अद्यतन
- 17 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Camaleon CMS रूबी ऑन रेल्स पर आधारित एक गतिशील और उन्नत सामग्री प्रबंधन प्रणाली है। MediaController की upload विधि के माध्यम से सुलभ एक मनमाना फ़ाइल लेखन भेद्यता प्रमाणित उपयोगकर्ताओं को उस वेब सर्वर पर किसी भी स्थान पर मनमानी फ़ाइलें लिखने की अनुमति देती है जिस पर Camaleon CMS चल रहा है (अंतर्निहित फ़ाइल सिस्टम की अनुमतियों पर निर्भर करता है)। उदाहरण के लिए, यह विलंबित रिमोट कोड निष्पादन का कारण बन सकता है यदि कोई हमलावर रूबी ऑन रेल्स एप्लिकेशन के config/initializers/ उपफ़ोल्डर में एक रूबी फ़ाइल लिखने में सक्षम हो। यह समस्या रिलीज़ संस्करण 2.8.2 में संबोधित की गई है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
1- CVE-2024-46986एक्सप्लॉइट
कैमलियन CMS में मनमाना फ़ाइल अपलोड कमज़ोरी (CVE-2024-46986) के लिए स्वचालित Python एक्सप्लॉइट। प्रमाणित रिमोट कोड निष्पादन के लिए रिवर्स शेल और कमांड निष्पादन पेलोड का समर्थन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।