CVE-2026-1111
Sanluan PublicCMS कार्य टेम्पलेट प्रबंधन TaskTemplateAdminController.java सेव पाथ ट्रैवर्सल
- प्रकाशित
- 18 जन॰ 2026
- अद्यतन
- 23 फ़र॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 51.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sanluan PublicCMS 5.202506.d तक के संस्करण में एक भेद्यता पाई गई है। यह Task Template Management Handler घटक की फ़ाइल com/publiccms/controller/admin/sys/TaskTemplateAdminController.java में Save फ़ंक्शन को प्रभावित करती है। path तर्क के इस तरह के हेरफेर से path traversal होता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। इस शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
1कमज़ोर Solidity कॉन्ट्रैक्ट और अटैकर कॉन्ट्रैक्ट सहित स्मार्ट कॉन्ट्रैक्ट्स के लिए क्रॉस-फ़ंक्शन रीएंट्रेंसी शोषण (reentrancy exploit) उदाहरण, जो fallback री-एंट्री के माध्यम से फंड निकासी का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।