CVE-2025-34030
सार2एचटीएमएल ओएस कमांड इंजेक्शन
- प्रकाशित
- 20 जून 2025
- अद्यतन
- 7 अप्रैल 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
sar2html संस्करण 3.2.2 और उससे पहले के संस्करणों में index.php के plot पैरामीटर के माध्यम से एक OS कमांड इंजेक्शन भेद्यता मौजूद है। एप्लिकेशन सिस्टम-स्तरीय संदर्भ में उपयोग करने से पहले उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को सैनिटाइज़ करने में विफल रहता है। दूरस्थ, बिना प्रमाणीकरण वाले हमलावर plot पैरामीटर में शेल कमांड जोड़कर (जैसे, ?plot=;id) एक क्राफ्टेड GET अनुरोध के माध्यम से शेल कमांड इंजेक्ट कर सकते हैं। होस्ट चयन UI के साथ इंटरैक्ट करने के बाद कमांड का आउटपुट एप्लिकेशन के इंटरफ़ेस में प्रदर्शित होता है। सफल शोषण अंतर्निहित सिस्टम पर मनमाना कमांड निष्पादन की ओर ले जाता है। शोषण के साक्ष्य Shadowserver Foundation द्वारा 2025-02-04 UTC पर देखे गए थे।
स्रोत
1CVE-2025-34030 sar2html 'plot' पैरामीटर RCE के लिए PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।