CVE-2026-48030
फेडिटर: अस्वच्छ 'dir' पैरामीटर के माध्यम से टर्मिनल हैंडलर में OS कमांड इंजेक्शन (CWE-78)
- प्रकाशित
- 27 जुल॰ 2026
- अद्यतन
- 27 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pheditor एक PHP में लिखा गया सिंगल-फ़ाइल एडिटर और फ़ाइल मैनेजर है। संस्करण 2.0.1 से लेकर संस्करण 2.0.4 से पहले तक, टर्मिनल एक्शन हैंडलर में एक OS कमांड इंजेक्शन भेद्यता मौजूद है, जो किसी भी प्रमाणित उपयोगकर्ता को 'dir' POST पैरामीटर में शेल मेटाकैरेक्टर इंजेक्ट करके मनमाने OS कमांड निष्पादित करने की अनुमति देती है, जिससे TERMINAL_COMMANDS व्हाइटलिस्ट पूरी तरह से बायपास हो जाती है और वेब सर्वर विशेषाधिकारों के साथ पूर्ण रिमोट कोड निष्पादन प्राप्त होता है। यह समस्या संस्करण 2.0.4 में ठीक कर दी गई है।
स्रोत
1Proof-of-concept exploit for CVE-2026-48030, Pheditor 2.0.1-2.0.3 में एक गंभीर OS कमांड इंजेक्शन। इसमें कमजोर कोड विश्लेषण, PoC स्क्रिप्ट, और सुरक्षा शोधकर्ताओं के लिए पैचिंग मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।