CVE-2024-57487
कोड-प्रोजेक्ट्स ऑनलाइन कार रेंटल सिस्टम 1.0 में, फ़ाइल अपलोड सुविधा फ़ाइल एक्सटेंशन या MIME प्रकारों को मान्य नहीं करती है, जिससे एक हमलावर बिना किसी प्रतिबंध के PHP शेल अपलोड कर सकता है और सर्वर पर कमांड निष्पादित कर सकता है।
- प्रकाशित
- 13 जन॰ 2025
- अद्यतन
- 13 जन॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 84.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# कोड-प्रोजेक्ट्स ऑनलाइन कार रेंटल सिस्टम 1.0 में, फ़ाइल अपलोड सुविधा फ़ाइल एक्सटेंशन या MIME प्रकारों को मान्य नहीं करती है, जिससे एक हमलावर बिना किसी प्रतिबंध के PHP शेल अपलोड कर सकता है और सर्वर पर कमांड निष्पादित कर सकता है।
स्रोत
1CVE-2024-57487 (फ़ाइल अपलोड के माध्यम से प्रमाणित RCE) और CVE-2024-57488 (संग्रहीत XSS) के लिए प्रूफ-ऑफ-कॉन्सेप्ट और विस्तृत राइटअप, ऑनलाइन कार रेंटल सिस्टम में।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।