CVE-2026-22199
Voltronic Power SNMP Web Pro 1.1 में upload.cgi के माध्यम से पाथ ट्रैवर्सल
- प्रकाशित
- 13 मार्च 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 60.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Voltronic Power SNMP Web Pro संस्करण 1.1 में upload.cgi एंडपॉइंट में प्री-ऑथेंटिकेशन पाथ ट्रैवर्सल भेद्यता मौजूद है, जो बिना प्रमाणीकरण के हमलावरों को params पैरामीटर में डायरेक्टरी ट्रैवर्सल अनुक्रम प्रदान करके डिवाइस फाइलसिस्टम पर मनमानी फाइलें पढ़ने की अनुमति देती है। हमलावर इस भेद्यता का फायदा उठाकर पासवर्ड हैश जैसी संवेदनशील फाइलों का खुलासा कर सकते हैं, जिन्हें ऑफलाइन क्रैक करके रूट-स्तरीय पहुंच प्राप्त की जा सकती है और पूर्ण सिस्टम समझौता सक्षम किया जा सकता है।
स्रोत
1- ExploitsPoC
मूल CVEs, exploit PoCs, और सुरक्षा सलाहकारियाँ, जिनमें विस्तृत भेद्यता श्रृंखलाएँ, विशेषाधिकार वृद्धि, और कंटेनर पलायन तकनीकें शामिल हैं, पेनिट्रेशन परीक्षण और अनुसंधान के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।