CVE-2026-23698
Vtiger CRM 8.4.0 में मॉड्यूल आयात फ़ाइल अपलोड के माध्यम से प्रमाणित RCE
- प्रकाशित
- 7 जुल॰ 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 67.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Vtiger CRM 8.4.0 तक के संस्करण में एडमिन मॉड्यूल की इम्पोर्ट सुविधा में एक प्रमाणित रिमोट कोड एक्ज़ीक्यूशन भेद्यता मौजूद है, जो एडमिनिस्ट्रेटर-स्तर के हमलावरों को ModuleManager इम्पोर्ट फ़ंक्शन के माध्यम से एक क्राफ्टेड zip आर्काइव सबमिट करके मनमानी PHP फ़ाइलें अपलोड करने की अनुमति देती है, जो manifest.xml डिस्क्रिप्टर से परे फ़ाइल प्रकारों की पुष्टि किए बिना सामग्री को सीधे वेब रूट के अंतर्गत modules/ निर्देशिका में निकालती है। हमलावर modules/ निर्देशिका में एक्ज़ीक्यूटेबल PHP फ़ाइलें रख सकते हैं जो HTTP के माध्यम से सीधे एक्सेस योग्य हो जाती हैं, जिससे Vtiger की प्रमाणीकरण और प्राधिकरण परत पूरी तरह से बायपास हो जाती है, क्योंकि Apache पथ को हल करता है और एप्लिकेशन रूटिंग परत के शामिल होने से पहले PHP इंटरप्रेटर को आमंत्रित करता है, जिसके परिणामस्वरूप मूल सत्र से स्वतंत्र एक स्थायी वेब शेल बनता है।
स्रोत
1Vtiger CRM 8.3.0, 8.4.0 मॉड्यूल आयात प्रमाणित RCE PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।