CVE-2026-34413
Xerte ऑनलाइन टूलकिट्स में connector.php के माध्यम से अनुपस्थित प्रमाणीकरण
- प्रकाशित
- 22 अप्रैल 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 87.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Xerte Online Toolkits संस्करण 3.15 और उससे पहले के संस्करणों में elFinder कनेक्टर एंडपॉइंट /editor/elfinder/php/connector.php पर एक लापता प्रमाणीकरण भेद्यता मौजूद है, जहां अनप्रमाणित कॉलर्स के लिए HTTP रीडायरेक्ट exit() या die() को कॉल नहीं करता है, जिससे PHP निष्पादन जारी रहता है और सर्वर-साइड पर पूर्ण अनुरोध संसाधित होता है। अनप्रमाणित हमलावर प्रोजेक्ट मीडिया निर्देशिकाओं पर फ़ाइल संचालन कर सकते हैं, जिसमें निर्देशिकाएँ बनाना, फ़ाइलें अपलोड करना, फ़ाइलों का नाम बदलना, फ़ाइलों की प्रतिलिपि बनाना, फ़ाइलों को अधिलेखित करना और फ़ाइलों को हटाना शामिल है, जिसे पथ ट्रैवर्सल और एक्सटेंशन ब्लॉकलिस्ट भेद्यताओं के साथ जोड़कर रिमोट कोड निष्पादन और मनमानी फ़ाइल पठन प्राप्त किया जा सकता है।
स्रोत
1- xerteonlinetoolkits-rceएक्सप्लॉइट
अप्रमाणित Xerte Online Toolkits शोषण। एक वैध उपयोगकर्ता नाम जानना आवश्यक है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।