CVE-2026-42167
mod_sql in ProFTPD 1.3.9a से पहले के संस्करणों में, दूरस्थ हमलावरों को उपयोगकर्ता नाम के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है, ऐसे परिदृश्यों में जहां %U जैसे विस्तार के साथ USER अनुरोधों की लॉगिंग होती है, और...
- प्रकाशित
- 28 अप्रैल 2026
- अद्यतन
- 1 मई 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
mod_sql in ProFTPD 1.3.9a से पहले के संस्करणों में, दूरस्थ हमलावरों को उपयोगकर्ता नाम के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है, ऐसे परिदृश्यों में जहां %U जैसे विस्तार के साथ USER अनुरोधों की लॉगिंग होती है, और SQL बैकएंड कमांड (जैसे, COPY TO PROGRAM) की अनुमति देता है।
स्रोत
7CVE-2026-42167 (ProFTPD mod_sql is_escaped_text() बाईपास) के लिए स्वतंत्र पुनरुत्पादन, कोड-स्तरीय मूल-कारण विश्लेषण, और यथार्थवादी-एक्सपोज़र राइट-अप।
- CVE-2026-42167-Exploitएक्सप्लॉइट
CVE-2026-42167 (ProFTPD mod_sql) के लिए Python एक्सप्लॉइट। इसमें स्वचालित फ़ाइल स्कैनिंग और समय-आधारित ब्लाइंड डेटा एक्सफ़िल्ट्रेशन की सुविधाएँ शामिल हैं।
CVE-2026-42167 के लिए तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट, जो ProFTPD mod_sql में एक गंभीर SQL इंजेक्शन है, जो प्रमाणीकरण बायपास, बैकडोर उपयोगकर्ता इंजेक्शन और रिमोट कोड निष्पादन को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।