
laravel-file-manager v3.3.1 और उससे नीचे में एक प्रमाणित डायरेक्टरी ट्रैवर्सल भेद्यता हमलावरों को फ़ाइल प्रबंधक इंटरफ़ेस तक पहुंच के साथ ज़िप/संग्रह फ़ंक्शन का उपयोग करके अनुचित पथ सत्यापन के कारण इच्छित दायरे से बाहर फ़ाइलों और निर्देशिकाओं वाले संग्रह बनाने की अनुमति देती है।
laravel-file-manager v3.3.1 और उससे नीचे के संस्करणों में एक प्रमाणित डायरेक्टरी ट्रैवर्सल (Authenticated Directory Traversal) भेद्यता पाई गई है, जो फ़ाइल मैनेजर इंटरफ़ेस तक पहुँच रखने वाले हमलावरों को ज़िप/आर्काइविंग फ़ंक्शन का उपयोग करके ऐसे आर्काइव बनाने की अनुमति देती है जिनमें अनुचित पथ सत्यापन (improper path validation) के कारण निर्धारित दायरे से बाहर की फ़ाइलें और डायरेक्टरी होती हैं।
laravel-file-manager../../../../../../../../../var/www या फ़ाइल) शामिल करने के लिए हेरफेर करें।passwd💥 प्रभाव
🛡️ अनुशंसित सुधार
🙏 श्रेय
खोज और रिपोर्टकर्ता: चिंदानई क्लाबतुंग, चयावत जीमप्रसरटबून, थानाकोर्न बूनतेम, थीथट थमवासिन