CVE-2024-8517
SPIP Bigup मल्टीपार्ट फ़ाइल अपलोड OS कमांड इंजेक्शन
- प्रकाशित
- 6 सित॰ 2024
- अद्यतन
- 22 नव॰ 2025
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# SPIP 4.3.2, 4.2.16 और 4.1.18 से पहले के संस्करण कमांड इंजेक्शन समस्या के प्रति संवेदनशील हैं SPIP 4.3.2, 4.2.16 और 4.1.18 से पहले के संस्करण कमांड इंजेक्शन समस्या के प्रति संवेदनशील हैं। एक दूरस्थ और अनप्रमाणित हमलावर एक क्राफ्टेड मल्टीपार्ट फ़ाइल अपलोड HTTP अनुरोध भेजकर मनमाने ऑपरेटिंग सिस्टम कमांड निष्पादित कर सकता है।
स्रोत
1यह Python एक्सप्लॉइट SPIP CMS (≤ 4.3.1, 4.2.15, 4.1.17) के BigUp प्लगइन में एक गंभीर बिना प्रमाणीकरण वाली रिमोट कोड एक्ज़ीक्यूशन (RCE) कमजोरी को निशाना बनाता है। यह bigup_retrouver_fichiers पैरामीटर का दुरुपयोग करता है, जिससे हमलावर बिना प्रमाणीकरण के अपलोड प्रगति सुविधाओं के माध्यम से मनमाना PHP कोड निष्पादित कर सकते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।