CVE-2026-55579
Pheditor: बिना किसी अनिवार्य परिवर्तन के हार्डकोडेड डिफ़ॉल्ट पासवर्ड 'admin' पूर्ण एप्लिकेशन समझौते को सक्षम बनाता है
- प्रकाशित
- 27 जुल॰ 2026
- अद्यतन
- 27 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 47.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pheditor एक एकल-फ़ाइल संपादक और फ़ाइल प्रबंधक है जो PHP में लिखा गया है। संस्करण 2.0.1 से लेकर संस्करण 2.0.6 से पहले तक, Pheditor एक हार्डकोडेड डिफ़ॉल्ट पासवर्ड admin (SHA-512 हैश, pheditor.php:11 पर संग्रहीत) के साथ आता है। पहले लॉगिन पर पासवर्ड बदलने के लिए बाध्य करने वाला कोई तंत्र नहीं है। डिफ़ॉल्ट क्रेडेंशियल्स का उपयोग करने वाली कोई भी तैनाती हमलावर को फ़ाइल संपादक, फ़ाइल अपलोड और टर्मिनल सुविधाओं तक पूर्ण पहुँच प्रदान करती है, जिससे मनमानी फ़ाइल पढ़ना/लिखना और रिमोट कोड निष्पादन संभव हो जाता है। यह समस्या संस्करण 2.0.6 में पैच की गई है।
स्रोत
1- CVE-2026-55579एक्सप्लॉइट
CVE-2026-55579 – हार्डकोडेड डिफ़ॉल्ट पासवर्ड "admin" के माध्यम से Pheditor में अनधिकृत RCE। फ़ाइल अपलोड और टर्मिनल निष्पादन के साथ पूर्ण Python एक्सप्लॉइट। कोई निर्भरता नहीं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।