CVE-2025-66224
OrangeHRM सेंडमेल पैरामीटर इंजेक्शन से मनमाने फ़ाइल लेखन के माध्यम से कोड निष्पादन के लिए संवेदनशील है
- प्रकाशित
- 29 नव॰ 2025
- अद्यतन
- 1 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 45.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OrangeHRM एक व्यापक मानव संसाधन प्रबंधन (HRM) प्रणाली है। संस्करण 5.0 से 5.7 तक, एप्लिकेशन में इसके मेल कॉन्फ़िगरेशन और डिलीवरी वर्कफ़्लो में एक इनपुट-न्यूट्रलाइज़ेशन दोष मौजूद है, जो उपयोगकर्ता-नियंत्रित मानों को सीधे सिस्टम के sendmail कमांड में प्रवाहित करने की अनुमति देता है। चूंकि इन मानों को कमांड निष्पादन पथ में शामिल करने से पहले सैनिटाइज़ या प्रतिबंधित नहीं किया जाता है, इसलिए ईमेल प्रोसेसिंग के दौरान कुछ sendmail व्यवहार अनजाने में ट्रिगर हो सकते हैं। यह एप्लिकेशन के लिए मेल-हैंडलिंग रूटीन के हिस्से के रूप में सर्वर पर फ़ाइलें लिखना संभव बनाता है, और उन तैनातियों में जहां ये फ़ाइलें वेब-एक्सेसिबल स्थानों पर समाप्त होती हैं, इस व्यवहार का उपयोग हमलावर-नियंत्रित सामग्री का निष्पादन प्राप्त करने के लिए किया जा सकता है। यह समस्या पूरी तरह से मेल-भेजने की लॉजिक के भीतर असैनिटाइज़्ड इनपुट का उपयोग करके OS-स्तरीय कमांड स्ट्रिंग्स बनाने से उत्पन्न होती है। इस समस्या को संस्करण 5.8 में पैच किया गया है।
स्रोत
1- PoC-CVE-2025-66224एक्सप्लॉइट
CVE-2025-66224 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो OrangeHRM में sendmail_path पैरामीटर में कमांड इंजेक्शन के माध्यम से रिमोट कोड एक्जीक्यूशन प्रदर्शित करता है, साथ ही स्वचालित डेटाबेस पेलोड इंजेक्शन और क्लीनअप के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।