CVE-2026-29597
DDSN Interactive cm3 Acora CMS संस्करण 10.7.1 में अनुचित एक्सेस नियंत्रण भेद्यता मौजूद है। एक संपादक-विशेषाधिकार प्राप्त उपयोगकर्ता “/Admin/file_manager/file_details.asp” एंडपॉइंट पर फोर्स ब्राउज़िंग करके...
- प्रकाशित
- 30 मार्च 2026
- अद्यतन
- 5 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DDSN Interactive cm3 Acora CMS संस्करण 10.7.1 में अनुचित एक्सेस नियंत्रण भेद्यता मौजूद है। एक संपादक-विशेषाधिकार प्राप्त उपयोगकर्ता “/Admin/file_manager/file_details.asp” एंडपॉइंट पर फोर्स ब्राउज़िंग करके और “file” पैरामीटर में हेरफेर करके संवेदनशील कॉन्फ़िगरेशन फ़ाइलों तक पहुँच प्राप्त कर सकता है। विशिष्ट फ़ाइलों (जैसे, cm3.xml) का संदर्भ देकर, हमलावर सिस्टम व्यवस्थापक क्रेडेंशियल, SMTP सेटिंग्स, डेटाबेस क्रेडेंशियल और अन्य गोपनीय जानकारी प्राप्त कर सकता है। इस जानकारी के उजागर होने से CMS तक पूर्ण व्यवस्थापकीय पहुँच, ईमेल सेवाओं तक अनधिकृत पहुँच, बैकएंड डेटाबेस से समझौता, नेटवर्क के भीतर पार्श्व गति, और हमलावर द्वारा दीर्घकालिक स्थिरता प्राप्त हो सकती है। यह एक्सेस नियंत्रण बाईपास खाता अधिग्रहण, विशेषाधिकार वृद्धि, और प्रभावित एप्लिकेशन तथा उससे जुड़े बुनियादी ढांचे के प्रणालीगत समझौते का गंभीर जोखिम उत्पन्न करता है।
स्रोत
1DDSN Interactive cm3 Acora CMS 10.7.1 में अनुचित पहुँच नियंत्रण भेद्यता प्रदर्शित करता है, जो संपादक-विशेषाधिकार वाले उपयोगकर्ताओं को फोर्स ब्राउज़िंग और पैरामीटर हेरफेर के माध्यम से संवेदनशील कॉन्फ़िगरेशन फ़ाइलें प्राप्त करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।