CVE-2026-24897
मनमानी फ़ाइल अपलोड के माध्यम से प्रमाणित रिमोट कोड निष्पादन
- प्रकाशित
- 28 जन॰ 2026
- अद्यतन
- 29 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 87.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Erugo एक स्व-होस्टेड फ़ाइल-साझाकरण मंच है। संस्करण 0.2.14 तक (0.2.14 सहित), एक प्रमाणित निम्न-विशेषाधिकार वाला उपयोगकर्ता शेयर बनाते समय उपयोगकर्ता-आपूर्ति किए गए पथों के अपर्याप्त सत्यापन के कारण किसी भी निर्दिष्ट स्थान पर मनमानी फ़ाइलें अपलोड कर सकता है। सार्वजनिक वेब रूट के भीतर एक लिखने योग्य पथ निर्दिष्ट करके, एक हमलावर सर्वर पर मनमाना कोड अपलोड और निष्पादित कर सकता है, जिसके परिणामस्वरूप दूरस्थ कोड निष्पादन (RCE) होता है। यह भेद्यता एक निम्न-विशेषाधिकार वाले उपयोगकर्ता को प्रभावित Erugo इंस्टेंस से पूरी तरह समझौता करने की अनुमति देती है। संस्करण 0.2.15 इस समस्या का समाधान करता है।
स्रोत
1abdulmoiz · multiple · 30 अप्रैल 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।