CVE-2026-34414
Xerte ऑनलाइन टूलकिट्स में connector.php के माध्यम से पाथ ट्रैवर्सल
- प्रकाशित
- 22 अप्रैल 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 85.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Xerte Online Toolkits में पाथ ट्रैवर्सल भेद्यता Xerte Online Toolkits के संस्करण 3.15 और उससे पहले के संस्करणों में `/editor/elfinder/php/connector.php` पर स्थित elFinder कनेक्टर एंडपॉइंट में एक सापेक्ष पाथ ट्रैवर्सल भेद्यता मौजूद है, जहाँ rename कमांड में `name` पैरामीटर को पाथ ट्रैवर्सल अनुक्रमों के लिए सैनिटाइज़ नहीं किया जाता है। हमलावर निर्देशिका ट्रैवर्सल अनुक्रमों वाला `name` मान प्रदान कर सकते हैं ताकि फ़ाइलों को प्रोजेक्ट मीडिया निर्देशिकाओं से फ़ाइलसिस्टम पर मनमाने स्थानों पर ले जाया जा सके, जिससे संभावित रूप से एप्लिकेशन फ़ाइलों को अधिलेखित किया जा सके, संग्रहीत क्रॉस-साइट स्क्रिप्टिंग प्राप्त की जा सके, या PHP कोड फ़ाइलों को एप्लिकेशन रूट में ले जाकर अन्य भेद्यताओं के साथ संयोजन करके बिना प्रमाणीकरण के रिमोट कोड निष्पादन प्राप्त किया जा सके।
स्रोत
1- xerteonlinetoolkits-rceएक्सप्लॉइट
अप्रमाणित Xerte Online Toolkits शोषण। एक वैध उपयोगकर्ता नाम जानना आवश्यक है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।