CVE-2026-39387
BoidCMS: स्थानीय फ़ाइल समावेशन (LFI) tpl पैरामीटर के माध्यम से रिमोट कोड निष्पादन (RCE) की ओर ले जाता है
- प्रकाशित
- 14 अप्रैल 2026
- अद्यतन
- 15 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
BoidCMS एक ओपन-सोर्स, PHP-आधारित फ्लैट-फ़ाइल CMS है जो सरल वेबसाइटों और ब्लॉग बनाने के लिए उपयोग किया जाता है, और यह डेटाबेस के रूप में JSON का उपयोग करता है। संस्करण 2.1.3 से पहले के संस्करण tpl पैरामीटर के माध्यम से एक गंभीर लोकल फ़ाइल इन्क्लूज़न (LFI) हमले के प्रति संवेदनशील हैं, जो रिमोट कोड एक्ज़ीक्यूशन (RCE) का कारण बन सकता है। एप्लिकेशन पृष्ठ निर्माण और अद्यतन के दौरान tpl (टेम्पलेट) पैरामीटर को सैनिटाइज़ करने में विफल रहता है। यह पैरामीटर बिना पथ सत्यापन के सीधे require_once() स्टेटमेंट में पास किया जाता है। एक प्रमाणित व्यवस्थापक tpl मान में पथ ट्रैवर्सल अनुक्रम (../) इंजेक्ट करके इसका शोषण कर सकता है, जिससे इच्छित थीम निर्देशिका से बाहर निकलकर मनमानी फ़ाइलें — विशेष रूप से सर्वर की media/ निर्देशिका से फ़ाइलें — शामिल की जा सकती हैं। जब इसे फ़ाइल अपलोड कार्यक्षमता के साथ जोड़ा जाता है, तो यह एक पूर्ण RCE श्रृंखला बन जाता है: एक हमलावर पहले एम्बेडेड PHP कोड वाली फ़ाइल अपलोड कर सकता है (उदाहरण के लिए, छवि डेटा के रूप में प्रच्छन्न), फिर उस फ़ाइल को require_once() के माध्यम से शामिल करने के लिए पथ ट्रैवर्सल भेद्यता का उपयोग कर सकता है, जिससे वेब सर्वर विशेषाधिकारों के साथ एम्बेडेड कोड निष्पादित होता है। यह समस्या संस्करण 2.1.3 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-39387एक्सप्लॉइट
BoidCMS <= 2.1.2 RCE एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।