CVE-2025-69212
OpenSTAManager में P7M फ़ाइल प्रोसेसिंग में OS कमांड इंजेक्शन भेद्यता है
- प्रकाशित
- 6 फ़र॰ 2026
- अद्यतन
- 9 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 79.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSTAManager तकनीकी सहायता और इनवॉइसिंग के लिए एक ओपन सोर्स प्रबंधन सॉफ्टवेयर है। 2.9.8 और उससे पहले के संस्करणों में, P7M (हस्ताक्षरित XML) फ़ाइल डिकोडिंग कार्यक्षमता में एक गंभीर OS Command Injection भेद्यता मौजूद है। एक प्रमाणित हमलावर एक ZIP फ़ाइल अपलोड कर सकता है जिसमें दुर्भावनापूर्ण फ़ाइल नाम वाली .p7m फ़ाइल हो, ताकि सर्वर पर मनमाने सिस्टम कमांड निष्पादित किए जा सकें।
स्रोत
13CVE-2025-69212 - OpenSTAManager ओएस कमांड इंजेक्शन PoC
- CVE-2025-69212-PoCएक्सप्लॉइट
OpenSTAManager v2.9.8 और इससे पहले के संस्करणों में P7M (साइन किया गया XML) फ़ाइल डिकोडिंग फ़ंक्शन में एक महत्वपूर्ण OS Command Injection भेद्यता है।
- CVE-2026-69212एक्सप्लॉइट
CVE-2025-69212 के लिए पायथन poc, एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।