प्लेटफ़ॉर्म
wordpress
घटक
upunzipper
में ठीक किया गया
1.0.1
CVE-2024-35744 Upunzipper में एक Path Traversal भेद्यता है, जो हमलावरों को अनधिकृत रूप से फ़ाइलों तक पहुँचने की अनुमति देती है। इस भेद्यता का प्रभाव गंभीर हो सकता है, क्योंकि यह संवेदनशील डेटा के प्रकटीकरण का कारण बन सकता है। यह Upunzipper के संस्करणों 1.0.0 से पहले के संस्करणों को प्रभावित करता है। संस्करण 1.0.1 में इस समस्या का समाधान किया गया है।
यह Path Traversal भेद्यता हमलावरों को Upunzipper द्वारा संसाधित की जा रही निर्देशिका के बाहर स्थित फ़ाइलों तक पहुँचने की अनुमति देती है। एक हमलावर इस भेद्यता का उपयोग सर्वर पर संवेदनशील कॉन्फ़िगरेशन फ़ाइलों, स्रोत कोड या अन्य गोपनीय डेटा को पढ़ने के लिए कर सकता है। यदि Upunzipper का उपयोग किसी वेब एप्लिकेशन में किया जा रहा है, तो हमलावर इस भेद्यता का उपयोग एप्लिकेशन के बैकएंड तक पहुँचने और डेटाबेस या अन्य सिस्टम को प्रभावित करने के लिए भी कर सकता है। यह भेद्यता विशेष रूप से खतरनाक है क्योंकि इसका शोषण करना अपेक्षाकृत आसान है और इसके लिए किसी विशेष विशेषाधिकार की आवश्यकता नहीं होती है।
CVE-2024-35744 को अभी तक KEV में शामिल नहीं किया गया है। EPSS स्कोर उपलब्ध नहीं है। सार्वजनिक रूप से उपलब्ध Proof-of-Concept (PoC) अभी तक ज्ञात नहीं हैं, लेकिन Path Traversal भेद्यताओं का शोषण करने के लिए कई सामान्य तकनीकें हैं। NVD और CISA ने इस CVE के संबंध में कोई चेतावनी जारी नहीं की है।
WordPress websites utilizing the Upunzipper plugin, particularly those running older versions (≤1.0.0), are at risk. Shared hosting environments are especially vulnerable due to the potential for cross-site contamination if one website is compromised.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/upunzipper/*• generic web:
curl -I 'http://your-wordpress-site.com/wp-content/plugins/upunzipper/../../../../etc/passwd' # Check for file disclosuredisclosure
एक्सप्लॉइट स्थिति
EPSS
0.17% (39% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2024-35744 को कम करने के लिए, Upunzipper को संस्करण 1.0.1 में तुरंत अपडेट करें। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, Upunzipper द्वारा संसाधित फ़ाइलों तक पहुँच को सीमित करने के लिए फ़ाइल सिस्टम अनुमतियों को कड़ा करें। एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके भी Path Traversal हमलों को ब्लॉक किया जा सकता है। WAF नियमों को उन अनुरोधों को ब्लॉक करने के लिए कॉन्फ़िगर किया जाना चाहिए जिनमें निर्देशिका पारगमन अनुक्रम जैसे '..' शामिल हैं।
Actualiza el plugin Upunzipper a una versión posterior a la 1.0.0. Si no hay una versión disponible, considera desinstalar el plugin hasta que se publique una versión corregida. Esto evitará la eliminación arbitraria de archivos en tu servidor.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-35744 Upunzipper में एक Path Traversal भेद्यता है, जो हमलावरों को अनधिकृत रूप से फ़ाइलों तक पहुँचने की अनुमति देती है।
यदि आप Upunzipper के संस्करण 1.0.0 या उससे कम का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2024-35744 को ठीक करने के लिए, Upunzipper को संस्करण 1.0.1 में तुरंत अपडेट करें।
CVE-2024-35744 का सक्रिय शोषण अभी तक ज्ञात नहीं है, लेकिन Path Traversal भेद्यताओं का शोषण करने के लिए कई सामान्य तकनीकें हैं।
आधिकारिक Upunzipper सलाहकार के लिए, कृपया Upunzipper वेबसाइट या संबंधित सुरक्षा बुलेटिन देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।