
CVE-2023-5180 LinuxServer.io Heimdall 2.5.7 से पहले के संस्करण ऐसे आइकनों के उपयोग को नहीं रोकता है जिनमें गैर-छवि डेटा होता है, जैसे कि "<?php ?>" सबस्ट्रिंग।
HeimShell CVE-2023-51803 के लिए एक शोषण है, जो LinuxServer.io Heimdall (≤ 2.5.6) में एक मनमाना फ़ाइल-अपलोड भेद्यता का लाभ उठाता है। यह लक्ष्य संस्करण का स्वतः पता लगाएगा और या तो शोषण क्षमता की चेतावनी देगा या SHELL_URL द्वारा परिभाषित एक PHP शेल को दूरस्थ रूप से लाएगा।
/settings को पुनर्प्राप्त करता है और मनमाना अपलोड क्षमता सुनिश्चित करने के लिए Version फ़ील्ड को पार्स करता है।/items/create लोड करता है और छिपे हुए _token इनपुट को स्क्रैप करता है।/items) को स्क्रैप करता है।/items/<id>/edit) की जांच करता है, या तत्व ढूंढता है, और शेल URL प्रिंट करता है।icon#appimage imgpython heimShell.py <base_url>
detected version: 2.4.13
☠ shell uploaded at: <base_url>/storage/icons/abc123DEF456.php
यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है। उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है, अवैध और अनैतिक है।