CVE-2025-67888
Control Web Panel (CWP) 0.9.8.1209 से पहले के संस्करणों में एक समस्या पाई गई। /admin/index.php पर "key" GET पैरामीटर (जब "api" पैरामीटर सेट हो) के माध्यम से पास किया गया उपयोगकर्ता इनपुट, OS...
- प्रकाशित
- 8 मई 2026
- अद्यतन
- 8 मई 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 89.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Control Web Panel (CWP) 0.9.8.1209 से पहले के संस्करणों में एक समस्या पाई गई। /admin/index.php पर "key" GET पैरामीटर (जब "api" पैरामीटर सेट हो) के माध्यम से पास किया गया उपयोगकर्ता इनपुट, OS कमांड निष्पादित करने से पहले ठीक से सैनिटाइज़ नहीं किया जाता है। इसका फायदा बिना प्रमाणीकरण वाले हमलावर उठा सकते हैं, जिससे वे वेब सर्वर पर root के विशेषाधिकारों के साथ मनमाने OS कमांड इंजेक्ट और निष्पादित कर सकते हैं। Softaculous या SitePad उपस्थित होना आवश्यक है।
स्रोत
1Control Web Panel <= 0.9.8.1208 (admin/index.php) OS कमांड इंजेक्शन कमजोरी • सॉफ्टवेयर लिंक:
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।