CVE-2026-23500
Dolibarr: MAIN_ODT_AS_PDF कॉन्फ़िगरेशन के माध्यम से OS कमांड इंजेक्शन (RCE)
- प्रकाशित
- 17 अप्रैल 2026
- अद्यतन
- 18 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 58.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Dolibarr एक एंटरप्राइज़ रिसोर्स प्लानिंग (ERP) और कस्टमर रिलेशनशिप मैनेजमेंट (CRM) सॉफ़्टवेयर पैकेज है। 23.0.0 से पहले के संस्करणों में, odf.php में ODT से PDF रूपांतरण प्रक्रिया MAIN_ODT_AS_PDF कॉन्फ़िगरेशन कॉन्स्टेंट को बिना सैनिटाइज़ेशन के सीधे exec() को दिए गए शेल कमांड में जोड़ती है। एक प्रमाणित व्यवस्थापक कमांड सेपरेटर का उपयोग करके इस कॉन्स्टेंट के माध्यम से मनमाने OS कमांड इंजेक्ट कर सकता है, जिससे किसी भी ODT टेम्पलेट के जनरेट होने पर वेब सर्वर उपयोगकर्ता के रूप में रिमोट कोड एक्ज़ीक्यूशन प्राप्त होता है। यह समस्या संस्करण 23.0.0 में ठीक कर दी गई है।
स्रोत
1CVE-2026-23500 - Dolibarr में MAIN_ODT_AS_PDF कॉन्फ़िगरेशन के माध्यम से OS Command Injection (RCE)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।