CVE-2025-61505
e107 CMS 2.3.3 तक के संस्करण install.php स्क्रिप्ट में असुरक्षित डिसीरियलाइज़ेशन (insecure deserialization) के प्रति संवेदनशील हैं। यह स्क्रिप्ट previous_steps POST पैरामीटर में उपयोगकर्ता-नियंत्रित इनपुट को बिना...
- प्रकाशित
- 10 अक्टू॰ 2025
- अद्यतन
- 3 फ़र॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 29.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
e107 CMS 2.3.3 तक के संस्करण `install.php` स्क्रिप्ट में असुरक्षित डिसीरियलाइज़ेशन (insecure deserialization) के प्रति संवेदनशील हैं। यह स्क्रिप्ट `previous_steps` POST पैरामीटर में उपयोगकर्ता-नियंत्रित इनपुट को बिना सत्यापन के `unserialize(base64_decode())` का उपयोग करके प्रोसेस करती है, जिससे हमलावर दुर्भावनापूर्ण सीरियलाइज़्ड डेटा तैयार कर सकते हैं। यह कोडबेस में उपलब्ध PHP ऑब्जेक्ट गैजेट्स के आधार पर रिमोट कोड निष्पादन, मनमानी फ़ाइल संचालन, या सेवा से इनकार (denial of service) का कारण बन सकता है।
स्रोत
1- CVE-2025-61505अनुसंधान
e107 CMS install.php में असुरक्षित डिसीरियलाइज़ेशन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।