
तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट CVE-2025-69906 के लिए, जो Monstra CMS 3.0.4 में एक मनमाना फ़ाइल अपलोड कमज़ोरी है, जो ब्लैकलिस्ट बाइपास तकनीकों के माध्यम से रिमोट कोड निष्पादन की ओर ले जाती है।
इसे readme.md बनाएं ताकि इसमें पेस्ट किया जा सके
लेखक: David PS Abraham
दिनांक: 5 फरवरी, 2026
गंभीरता: गंभीर - रिमोट कोड निष्पादन (CVSS 8.8+)
CWE: 434 (खतरनाक प्रकार की फ़ाइल का असीमित अपलोड)
Monstra CMS v3.0.4 का Files Manager प्लगइन (plugins/box/filesmanager/filesmanager.admin.php) ब्लैकलिस्ट-आधारित फ़ाइल एक्सटेंशन सत्यापन लागू करता है जो अपलोड की गई फ़ाइलों को सीधे वेब-सुलभ /public/files/ निर्देशिका में संग्रहीत करता है, जिससे मानक Apache/PHP कॉन्फ़िगरेशन के तहत रिमोट कोड निष्पादन संभव हो जाता है।
मुख्य दोष (filesmanager.admin.php ~पंक्तियाँ 150-220):
// कमज़ोर ब्लैकलिस्ट सत्यापन
$blacklist = array('.php', '.php3', '.php4', '.php5', '.phtml', '.pl', '.py', '.jsp', '.asp', '.sh', '.cgi');
$bypass = true;
foreach ($blacklist as $bad) {
if (strpos(strtolower($filename), $bad) !== false) {
$bypass = false;
break;
}
}
if ($bypass) {
// सीधे वेब-रूट पर लिखें - कोई स्वच्छता नहीं
$upload_path = BASE_PATH . DS . 'public' . DS . 'files' . DS;
move_uploaded_file($file['tmp_name'], $upload_path . $filename);
// http://target/public/files/shell.PHP निष्पादित होता है!
}
| दोष | बायपास उदाहरण | परिणाम |
|---|---|---|
| केस संवेदनशीलता | shell.PHP, shell.pHp | ✅ निष्पादित होता है |
| डबल एक्सटेंशन | shell.php.jpg | ✅ निष्पादित होता है |
| नल-बाइट | shell.php%00.jpg | ✅ निष्पादित होता है |
| गैर-मानक PHP | shell.php7, shell.phtml | ✅ निष्पादित होता है |
| प्रभाव | विवरण |
|---|---|
| RCE | अपलोड किए गए वेबशेल के माध्यम से मनमाना PHP निष्पादन |
| विशेषाधिकार वृद्धि | प्रमाणित व्यवस्थापक → सर्वर से समझौता |
| जानकारी का खुलासा | <?php echo file_get_contents('../config.php'); ?> के माध्यम से फ़ाइल पढ़ना |
| हमला वेक्टर | दूरस्थ, प्रमाणित (Files Manager इंटरफ़ेस) |
Monstra CMS <= 3.0.4
Path: plugins/box/filesmanager/filesmanager.admin.php
Repo: https://github.com/monstra-cms/monstra/tree/dev/plugins/box/filesmanager
2026-02-05: CVE-2025-69906 MITRE द्वारा असाइन किया गया
2026-02-05: सार्वजनिक प्रकटीकरण
1. Files Manager प्लगइन अक्षम करें
2. केवल अनुमत एक्सटेंशनों (image/png, image/jpeg) की श्वेतसूची बनाएं
3. अपलोड का नाम बदलें: uniqid() + .jpg
4. वेब रूट के बाहर संग्रहीत करें
5. रखरखाव वाले CMS में स्थानांतरित करें
खोजकर्ता: David PS Abraham (साइबर सुरक्षा शोधकर्ता)
CVE असाइनमेंट के बाद जिम्मेदाराना प्रकटीकरण। कोई लाइव शोषण नहीं किया गया।
रिपॉजिटरी सूचना के अनुसार 2018 से प्रोजेक्ट अनुरक्षित नहीं है।
[1]
इस पूरी सामग्री को कॉपी करें → अपने रिपॉजिटरी के README.md में पेस्ट करें → कमिट और पुश करें → सोशल चैनलों पर साझा करें।