CVE-2024-46987
Camaleon CMS में मनमाना पाथ ट्रैवर्सल
- प्रकाशित
- 18 सित॰ 2024
- अद्यतन
- 17 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Camaleon CMS एक गतिशील और उन्नत कंटेंट प्रबंधन प्रणाली है जो Ruby on Rails पर आधारित है। MediaController की download_private_file विधि के माध्यम से सुलभ एक path traversal भेद्यता प्रमाणित उपयोगकर्ताओं को उस वेब सर्वर पर कोई भी फ़ाइल डाउनलोड करने की अनुमति देती है जिस पर Camaleon CMS चल रहा है (फ़ाइल अनुमतियों पर निर्भर करते हुए)। यह समस्या सूचना प्रकटीकरण (Information Disclosure) का कारण बन सकती है। इस समस्या को रिलीज़ संस्करण 2.8.2 में संबोधित किया गया है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
10Python का उपयोग करके बनाया गया Exploit
- CVE-2024-46987एक्सप्लॉइट
CVE-2024-46987 के लिए PoC एक्सप्लॉइट — Camaleon CMS में मनमाना पाथ ट्रैवर्सल (फ़ाइल पढ़ना)
यह Python PoC CVE-2024-46987 का शोषण करता है, जो Camaleon CMS 2.8.0 < 2.8.2 (2.9.0 पर काम करता है) में एक Path Traversal बग है। यह प्रमाणित उपयोगकर्ताओं को MediaController के माध्यम से संवेदनशील सर्वर फ़ाइलें पढ़ने की अनुमति देता है। यह केवल अधिकृत सुरक्षा ऑडिटिंग और शैक्षिक अनुसंधान के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।