CVE-2026-42879
फैक्टुरास्क्रिप्ट्स: उत्पाद छवियों में GIF छवि अपलोड के माध्यम से प्रमाणित रिमोट कोड निष्पादन (RCE)
- प्रकाशित
- 27 मई 2026
- अद्यतन
- 1 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 14.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# FacturaScripts FacturaScripts एक ओपन सोर्स लेखांकन और इनवॉइसिंग सॉफ्टवेयर है। 2025.81 और इससे पहले के संस्करणों में, FacturaScripts की उत्पाद छवि अपलोड कार्यक्षमता में एक प्रमाणित असीमित फ़ाइल अपलोड भेद्यता मौजूद है। मान्य क्रेडेंशियल वाला एक हमलावर GIF89a हेडर का उपयोग करके GIF छवि के रूप में प्रच्छन्न एक PHP फ़ाइल अपलोड कर सकता है, जिससे MIME प्रकार सत्यापन को दरकिनार किया जा सकता है। फ़ाइल को उसके मूल एक्सटेंशन के साथ संग्रहीत किया जाता है, जिसमें .php जैसे निष्पादन योग्य एक्सटेंशन भी शामिल हैं। यह भेद्यता Core/Lib/ExtendedController/ProductImagesTrait.php की addImageAction() विधि में मौजूद है।
स्रोत
1- CVE-2026-42879एक्सप्लॉइट
फैक्टुरास्क्रिप्ट्स RCE एक्सप्लॉइट - प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।