CVE-2026-53593
FreeScout अपूर्ण अपलोड एक्सटेंशन डेनीलिस्ट (.pht) के माध्यम से प्रमाणित रिमोट कोड निष्पादन के लिए संवेदनशील — CVE-2025-48471 का बायपास
- प्रकाशित
- 20 जुल॰ 2026
- अद्यतन
- 21 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 42.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FreeScout एक निःशुल्क हेल्प डेस्क और साझा इनबॉक्स है जो PHP के Laravel फ्रेमवर्क के साथ बनाया गया है। संस्करण 1.8.224 से पहले, खतरनाक फ़ाइल अपलोड को बेअसर करने वाली डेनीलिस्ट (`Helper::$restricted_extensions`) अधूरी है: यह `.pht` एक्सटेंशन को कवर नहीं करती है। प्रमाणित अपलोड एंडपॉइंट `POST /uploads/upload` (`SecureController@upload`) फ़ाइलों को उनके मूल एक्सटेंशन के साथ वेब-सुलभ निर्देशिका `storage/app/public/uploads/` (जो `/storage/uploads/` पर सर्व होती है) में संग्रहीत करता है। मानक Apache + `libapache2-mod-php` डिप्लॉयमेंट पर, डिफ़ॉल्ट हैंडलर `<FilesMatch ".+\.ph(ar|p[3457]?|t|tml)$">` `.pht` को निष्पादित करता है, इसलिए **कोई भी प्रमाणित एजेंट एक `.pht` वेब शेल अपलोड कर सकता है और वेब-सर्वर उपयोगकर्ता** (`www-data`) के रूप में मनमाने कमांड चला सकता है। यह CVE-2025-48471 के फिक्स का सीधा बायपास है, जिसमें `phtml`/`phar` जोड़ा गया था लेकिन `pht` (न ही `phtm`, `phps`) नहीं। संस्करण 1.8.224 में एक अद्यतन फिक्स शामिल है।
स्रोत
1- CVE-2026-53595_exploitएक्सप्लॉइट
CVE-2026-53595 (अनाम खाता अधिग्रहण) और CVE-2026-53593 (.pht अपलोड) को श्रृंखलाबद्ध करने वाली शोषण स्क्रिप्ट, FreeScout हेल्प डेस्क सॉफ्टवेयर पर बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।