CVE-2025-54962
/edit-user, OpenPLC Runtime 3 से 9cd8f1b तक के वेबसर्वर में, प्रमाणित उपयोगकर्ताओं को मनमानी फ़ाइलें (जैसे .html या .svg) अपलोड करने की अनुमति देता है, और ये फ़ाइलें फिर /static URI के अंतर्गत सार्वजनिक...
- प्रकाशित
- 4 अग॰ 2025
- अद्यतन
- 4 अग॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 15.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# /edit-user, OpenPLC Runtime 3 से 9cd8f1b तक के वेबसर्वर में, प्रमाणित उपयोगकर्ताओं को मनमानी फ़ाइलें (जैसे .html या .svg) अपलोड करने की अनुमति देता है, और ये फ़ाइलें फिर /static URI के अंतर्गत सार्वजनिक रूप से सुलभ हो जाती हैं।
स्रोत
1प्रमाणित उपयोगकर्ता OpenPLC Runtime में प्रोफ़ाइल छवियों के रूप में मनमानी फ़ाइलें (जैसे .html, .svg) अपलोड कर सकते हैं। ये फ़ाइलें बिना प्रमाणीकरण के सार्वजनिक रूप से सुलभ हैं, जिससे संग्रहीत XSS या दुर्भावनापूर्ण सामग्री वितरण संभव हो जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।