CVE-2026-19975
Azuriom CMS Money Transfer ProfileController.php transferMoney toctou
- प्रकाशित
- 17 अग॰ 2026
- अद्यतन
- 19 अग॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 17 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 6.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Azuriom CMS के 1.2.12 तक के संस्करण में एक कमजोरी की पहचान की गई है। यह समस्या Money Transfer Handler घटक की फ़ाइल app/Http/Controllers/ProfileController.php के transferMoney फ़ंक्शन को प्रभावित करती है। यह हेरफेर time-of-check time-of-use का कारण बनता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। हमले के लिए उच्च स्तर की जटिलता की आवश्यकता होती है। शोषणीयता को कठिन माना गया है। संस्करण 1.2.13 में अपग्रेड करने से इस समस्या का समाधान हो सकता है। पैच नाम: ae5596a9548e010a8a79838806eff60ef9554539। प्रभावित घटक को अपग्रेड करने की सलाह दी जाती है। इस खुलासे के बारे में विक्रेता से शुरुआत में ही संपर्क किया गया था।
स्रोत
1Azuriom में CVE-2026-19975 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और शोध रिपॉजिटरी, जिसमें सेटअप निर्देश और अधिकृत सुरक्षा परीक्षण के लिए एक लिंक किया गया तकनीकी राइटअप शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।