CVE-2026-1107
EyouCMS सदस्य अवतार Diyajax.php check_userinfo असीमित अपलोड
- प्रकाशित
- 18 जन॰ 2026
- अद्यतन
- 23 फ़र॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 43.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
EyouCMS 1.7.1/5.0 तक के संस्करणों में एक कमजोरी की पहचान की गई है। प्रभावित घटक Member Avatar Handler के Diyajax.php फ़ाइल में check_userinfo फ़ंक्शन है। viewfile तर्क में हेरफेर करने से असीमित अपलोड हो सकता है। यह हमला दूरस्थ रूप से किया जा सकता है। इस शोषण को सार्वजनिक रूप से उपलब्ध कराया गया है और इसका उपयोग हमलों के लिए किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से प्रतिक्रिया नहीं दी।
स्रोत
1- CVE-2026-1107एक्सप्लॉइट
Nuclei टेम्पलेट EyouCMS में CVE-2026-1107 का पता लगाने के लिए, check_userinfo में path traversal का फायदा उठाकर मनमानी फ़ाइलें पढ़ने और संभावित रूप से कोड निष्पादन प्राप्त करने के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।