CVE-2024-56145
RCE जब craftcms/cms में PHP register_argc_argv कॉन्फ़िग सेटिंग सक्षम हो
- प्रकाशित
- 18 दिस॰ 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 2 जून 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Craft वेब और उससे आगे कस्टम डिजिटल अनुभव बनाने के लिए एक लचीला, उपयोगकर्ता-अनुकूल CMS है। प्रभावित संस्करणों के उपयोगकर्ता इस भेद्यता से प्रभावित होते हैं यदि उनकी php.ini कॉन्फ़िगरेशन में `register_argc_argv` सक्षम है। इन उपयोगकर्ताओं के लिए एक अनिर्दिष्ट रिमोट कोड निष्पादन वेक्टर मौजूद है। उपयोगकर्ताओं को संस्करण 3.9.14, 4.13.2, या 5.5.2 में अपडेट करने की सलाह दी जाती है। जो उपयोगकर्ता अपग्रेड करने में असमर्थ हैं, उन्हें समस्या को कम करने के लिए `register_argc_argv` को अक्षम करना चाहिए।
स्रोत
2- CVE-2024-56145-craftcms-rceएक्सप्लॉइट
CVE-2024-56145 SSTI से RCE - twig टेम्पलेट्स
# CVE-2024-56145 को पुनरुत्पादित और शोषण करने के लिए Docker-आधारित लैब वातावरण CraftCMS में PHP register_argc_argv RCE भेद्यता, चरण-दर-चरण सेटअप और शोषण मार्गदर्शन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।