CVE-2026-100520
Laranode 1.2.1 से पहले File Manager Upload Endpoint में Path Traversal
- प्रकाशित
- 26 सित॰ 2026
- अद्यतन
- 26 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 59.5%
- मॉडल दिनांक
- 3 अक्टू॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Laranode के 1.2.1 से पहले के संस्करणों में POST /filemanager/upload-file endpoint में एक path traversal vulnerability है, जो authenticated users को उनके home directory के बाहर मनमानी फ़ाइलें लिखने की अनुमति देती है। हमलावर path parameter में directory traversal sequences देकर अन्य tenants के web roots में PHP फ़ाइलें लिख सकते हैं और उन tenants के रूप में code execute कर सकते हैं।
स्रोत
Path Traversal -> Laranode < 1.2.1 में RCE (CWE-22)। PoC + सलाह लेख।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।