CVE-2026-34415
Xerte Online Toolkits में elfinder कनेक्टर के माध्यम से फ़ाइल अपलोड RCE
- प्रकाशित
- 22 अप्रैल 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 88.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Xerte Online Toolkits संस्करण 3.15 और उससे पहले के संस्करणों में elFinder कनेक्टर एंडपॉइंट में एक अधूरी इनपुट सत्यापन भेद्यता मौजूद है, जो गलत regex पैटर्न के कारण PHP-निष्पादन योग्य एक्सटेंशन .php4 को ब्लॉक करने में विफल रहती है। बिना प्रमाणीकरण वाले हमलावर इस दोष का फायदा प्रमाणीकरण बाईपास और पाथ ट्रैवर्सल भेद्यताओं के साथ मिलाकर उठा सकते हैं, दुर्भावनापूर्ण PHP कोड अपलोड कर सकते हैं, इसे .php4 एक्सटेंशन के साथ नाम बदल सकते हैं, और सर्वर पर मनमाने ऑपरेटिंग सिस्टम कमांड निष्पादित कर सकते हैं।
स्रोत
1- xerteonlinetoolkits-rceएक्सप्लॉइट
अप्रमाणित Xerte Online Toolkits शोषण। एक वैध उपयोगकर्ता नाम जानना आवश्यक है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।