CVE-2026-65694
Microweber CMS 2.0.20 में ServeStaticFileController के माध्यम से पाथ ट्रैवर्सल
- प्रकाशित
- 23 जुल॰ 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 88.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Microweber CMS में पाथ ट्रैवर्सल भेद्यता Microweber CMS 2.0.20 तक के संस्करण में स्टैटिक फ़ाइल कंट्रोलर में पाथ ट्रैवर्सल भेद्यता मौजूद है, जो बिना प्रमाणीकरण के दूरस्थ हमलावरों को path क्वेरी पैरामीटर में डायरेक्टरी ट्रैवर्सल सीक्वेंस प्रदान करके मनमानी फ़ाइलें पढ़ने की अनुमति देती है। हमलावर एकल बिना प्रमाणीकरण वाला HTTP GET अनुरोध भेज सकते हैं, जो normalize_path() द्वारा ट्रैवर्सल सीक्वेंस को हटाने में विफलता का फायदा उठाता है, जिससे क्रेडेंशियल युक्त पर्यावरण कॉन्फ़िगरेशन फ़ाइलें और सिस्टम फ़ाइलें जैसी संवेदनशील फ़ाइलें उजागर हो जाती हैं।
स्रोत
1CVE-2026-65694 के लिए PoC — Microweber CMS (<=2.0.20) में बिना प्रमाणीकरण के पाथ ट्रैवर्सल → मनमानी फ़ाइल पढ़ना (.env / secrets)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।