CVE-2025-58098
Apache HTTP Server: Server Side Includes #exec cmd=... में क्वेरी स्ट्रिंग जोड़ता है
- प्रकाशित
- 5 दिस॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 71.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache HTTP Server 2.4.65 और उससे पहले के संस्करण, जिनमें Server Side Includes (SSI) सक्षम है और mod_cgid (लेकिन mod_cgi नहीं) उपयोग में है, शेल-एस्केप की गई query string को #exec cmd="..." निर्देशों में पास करते हैं। यह समस्या Apache HTTP Server 2.4.66 से पहले के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 2.4.66 में अपग्रेड करें, जो इस समस्या को ठीक करता है।
स्रोत
1- CVE-2025-58098अनुसंधान
Docker-आधारित प्रयोगशाला जो CVE-2025-58098 तर्क इंजेक्शन भेद्यता को स्रोत, कमजोर और पैच किए गए कोड तुलना के साथ सुरक्षा शिक्षा के लिए प्रदर्शित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।