CVE-2026-55584
phpSysInfo: IP अनुमति सूची (PSI_ALLOWED) को स्पूफ़ किए गए X-Forwarded-For / Client-IP हेडर के माध्यम से बायपास करना
- प्रकाशित
- 28 अग॰ 2026
- अद्यतन
- 31 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 83.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
phpSysInfo एक अनुकूलन योग्य PHP स्क्रिप्ट है जो सिस्टम जानकारी प्रदर्शित करती है। संस्करण 3.4.6 से पहले, read_config.php में PSI_ALLOWED एक्सेस-नियंत्रण जाँच REMOTE_ADDR से पहले हमलावर-नियंत्रित X-Forwarded-For और Client-IP HTTP हेडर पर भरोसा करती है। एक दूरस्थ अनप्रमाणित हमलावर इनमें से किसी एक हेडर में एक अनुमत पता प्रदान करके एक विश्वसनीय क्लाइंट का रूप धारण कर सकता है और उजागर होस्टनाम, कर्नेल, CPU, मेमोरी, फाइलसिस्टम और नेटवर्क-इंटरफ़ेस जानकारी तक पहुँच प्राप्त कर सकता है। यह समस्या संस्करण 3.4.6 में ठीक कर दी गई है।
स्रोत
2CVE-2026-55584 — phpSysInfo IP अनुमति-सूची बाईपास
- phpSysInfo 3.4.5 - IP Allowlist Bypassएक्सप्लॉइट
Muhammed Mirac Kayikci · linux · 17 अग॰ 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।