CVE-2025-10327
MiczFlor RPi-Jukebox-RFID shuffle.php ओएस कमांड इंजेक्शन
- प्रकाशित
- 12 सित॰ 2025
- अद्यतन
- 20 जन॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 17 जन॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 95.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MiczFlor RPi-Jukebox-RFID के 2.8.0 तक के संस्करण में एक कमज़ोरी की पहचान की गई है। इस कमज़ोरी से प्रभावित /htdocs/api/playlist/shuffle.php फ़ाइल की एक अज्ञात कार्यक्षमता है। playlist तर्क में हेरफेर करने से OS command injection हो सकता है। यह हमला दूरस्थ रूप से किया जा सकता है। exploit को सार्वजनिक रूप से उपलब्ध कराया गया है और इसका दोहन किया जा सकता है। इस खुलासे के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
1Beatriz Fresno Naumova · multiple · 17 जन॰ 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।