CVE-2025-43920
GNU Mailman 2.1.39, जैसा कि cPanel (और WHM) में बंडल किया गया है, कुछ बाहरी आर्काइवर कॉन्फ़िगरेशन में, बिना प्रमाणीकरण वाले हमलावरों को ईमेल की Subject पंक्ति में शेल मेटाकैरेक्टर के माध्यम से मनमाने OS कमांड निष्पादित...
- प्रकाशित
- 20 अप्रैल 2025
- अद्यतन
- 28 अप्रैल 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 46.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GNU Mailman 2.1.39, जैसा कि cPanel (और WHM) में बंडल किया गया है, कुछ बाहरी आर्काइवर कॉन्फ़िगरेशन में, बिना प्रमाणीकरण वाले हमलावरों को ईमेल की Subject पंक्ति में शेल मेटाकैरेक्टर के माध्यम से मनमाने OS कमांड निष्पादित करने की अनुमति देता है। नोट: कई तृतीय पक्ष रिपोर्ट करते हैं कि वे इसका पुनरुत्पादन करने में असमर्थ हैं, चाहे cPanel का उपयोग किया जाए या WHM का।
स्रोत
1CVE-2025-43920 के लिए PoC और तकनीकी राइट-अप, GNU Mailman 2.1.39 के बाहरी आर्काइवर में रिमोट कमांड इंजेक्शन जो क्राफ्टेड ईमेल विषयों के माध्यम से बिना प्रमाणीकरण के कोड निष्पादन की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।