CVE-2024-47051
रिमोट कोड एक्ज़ीक्यूशन और एसेट अपलोड में फ़ाइल विलोपन
- प्रकाशित
- 26 फ़र॰ 2025
- अद्यतन
- 26 फ़र॰ 2025
- सीएनए असाइन करना
- Mautic
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 77.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यह सलाहकार Mautic के 5.2.3 से पहले के संस्करणों में मौजूद दो गंभीर सुरक्षा कमजोरियों को संबोधित करता है। इन कमजोरियों का फायदा प्रमाणित उपयोगकर्ताओं द्वारा उठाया जा सकता है। * एसेट अपलोड के माध्यम से रिमोट कोड निष्पादन (RCE): एसेट अपलोड कार्यक्षमता में एक रिमोट कोड निष्पादन कमजोरी की पहचान की गई है। अनुमत फ़ाइल एक्सटेंशन का अपर्याप्त प्रवर्तन एक हमलावर को प्रतिबंधों को दरकिनार करने और निष्पादन योग्य फ़ाइलें, जैसे कि PHP स्क्रिप्ट, अपलोड करने की अनुमति देता है। * पाथ ट्रैवर्सल फ़ाइल विलोपन: अपलोड सत्यापन प्रक्रिया में एक पाथ ट्रैवर्सल कमजोरी मौजूद है। पथ घटकों के अनुचित प्रबंधन के कारण, एक प्रमाणित उपयोगकर्ता होस्ट सिस्टम पर मनमानी फ़ाइलों को हटाने के लिए फ़ाइल विलोपन प्रक्रिया में हेरफेर कर सकता है।
स्रोत
2Mautic < 5.2.3 प्रमाणीकृत RCE
CVE-2024-47051 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो एक वेब एप्लिकेशन में एक विशिष्ट कमजोरी को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।