CVE-2026-36669
Feng Office 3.11.13.11 के ck_upload_handler.php में एक बिना प्रमाणीकरण वाली मनमानी फ़ाइल अपलोड भेद्यता दूरस्थ हमलावरों को वेब-सुलभ /tmp/ निर्देशिका में दुर्भावनापूर्ण फ़ाइलें (जैसे कि .html) अपलोड करने की अनुमति देती है।
- प्रकाशित
- 17 जुल॰ 2026
- अद्यतन
- 20 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 45.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Feng Office 3.11.13.11 के ck_upload_handler.php में एक बिना प्रमाणीकरण वाली मनमानी फ़ाइल अपलोड भेद्यता दूरस्थ हमलावरों को वेब-सुलभ /tmp/ निर्देशिका में दुर्भावनापूर्ण फ़ाइलें (जैसे कि .html) अपलोड करने की अनुमति देती है।
स्रोत
1CVE-2026-36669 के लिए विस्तृत सुरक्षा सलाह: Feng Office में अप्रमाणित मनमाना फ़ाइल अपलोड, जो संग्रहीत XSS और सत्र अपहरण को सक्षम करता है। इसमें तकनीकी विश्लेषण, PoC और उपचार कदम शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।