CVE-2025-6335
DedeCMS टेम्पलेट dedetag.class.php कमांड इंजेक्शन
- प्रकाशित
- 20 जून 2025
- अद्यतन
- 20 जून 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 93.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DedeCMS 5.7.2 तक के संस्करण में एक भेद्यता पाई गई है, जिसे गंभीर (critical) के रूप में वर्गीकृत किया गया है। यह समस्या Template Handler घटक के /include/dedetag.class.php फ़ाइल की कुछ अज्ञात प्रक्रिया को प्रभावित करती है। notes तर्क में हेरफेर करने से कमांड इंजेक्शन (command injection) होता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। इस शोषण (exploit) को सार्वजनिक रूप से प्रकट किया जा चुका है और इसका उपयोग किया जा सकता है।
स्रोत
1CVE-2025-6335 dedeCMS 5.7 sp2 में टेम्पलेट इंजेक्शन कमांड निष्पादन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो बैकग्राउंड इंटरफेस के माध्यम से मनमाना कमांड निष्पादन सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।