CVE-2026-55634
Pimcore: DataObject क्लास-डेफिनिशन फील्ड नाम के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 28 अग॰ 2026
- अद्यतन
- 28 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 9 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 38.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pimcore एक ओपन सोर्स डेटा एवं अनुभव प्रबंधन प्लेटफ़ॉर्म है। संस्करण 11.5.19, 12.3.10, और 2026.1.6 से पहले, क्लास-परिभाषा आयात एंडपॉइंट /pimcore-studio/api/class/definition/configuration-view/detail/{id}/import एक DataObject फ़ील्ड नाम स्वीकार करता है जिसे lib/DataObject/ClassBuilder/FieldDefinitionPropertiesBuilder.php द्वारा उत्पन्न PHP प्रॉपर्टीज़ में और models/DataObject/ClassDefinition/Helper/Dao.php द्वारा ALTER TABLE पहचानकर्ताओं में बिना किसी पहचानकर्ता अनुमतिसूची (identifier allowlist) के उत्सर्जित किया जाता है। objects अनुमति वाला एक प्रमाणित उपयोगकर्ता उत्पन्न DataObject क्लास में PHP सिंटैक्स इंजेक्ट कर सकता है, जिससे उत्पन्न var/classes/DataObject/.php फ़ाइलों में हमलावर-नियंत्रित कोड उस क्लास का ऑब्जेक्ट इंस्टैंशिएट होने पर चल सकता है, और स्कीमा-परिवर्तन कथनों में SQL पहचानकर्ता सामग्री भी इंजेक्ट कर सकता है। केंद्रीय models/DataObject/ClassDefinition/Data.php::setName() सत्यापन ने अर्धविराम, ब्रेसेज़, बैकटिक्स, रिक्त स्थान, या अन्य गैर-पहचानकर्ता वर्णों को अस्वीकार नहीं किया। यह समस्या संस्करण 11.5.19, 12.3.10, और 2026.1.6 में ठीक कर दी गई है।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।