CVE-2026-29041
चामिलो: अप्रतिबंधित फ़ाइल अपलोड के माध्यम से प्रमाणित रिमोट कोड निष्पादन
- प्रकाशित
- 6 मार्च 2026
- अद्यतन
- 6 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Chamilo एक लर्निंग मैनेजमेंट सिस्टम है। संस्करण 1.11.34 से पहले, Chamilo LMS अपलोड की गई फ़ाइलों के अनुचित सत्यापन के कारण उत्पन्न एक प्रमाणित रिमोट कोड निष्पादन भेद्यता से प्रभावित है। एप्लिकेशन फ़ाइल अपलोड को संभालते समय केवल MIME-प्रकार सत्यापन पर निर्भर करता है और फ़ाइल एक्सटेंशन का पर्याप्त रूप से सत्यापन नहीं करता है या सुरक्षित सर्वर-साइड स्टोरेज प्रतिबंध लागू नहीं करता है। परिणामस्वरूप, एक प्रमाणित निम्न-विशेषाधिकार वाला उपयोगकर्ता निष्पादन योग्य कोड वाली एक क्राफ्टेड फ़ाइल अपलोड कर सकता है और बाद में सर्वर पर मनमाने कमांड निष्पादित कर सकता है। यह समस्या संस्करण 1.11.34 में पैच की गई है।
स्रोत
2- CVE-2026-29041एक्सप्लॉइट
नमस्ते, मैं K हूँ, यह मेरा पहला CVE है, जो एक Remote Code Execution (RCE) भेद्यता है। यह एक सुरक्षा शोधकर्ता के रूप में मेरी यात्रा की शुरुआत है।
- CVE-2026-35196एक्सप्लॉइट
दूसरा CVE अभी भी रिमोट कोड निष्पादन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।