प्लेटफ़ॉर्म
php
घटक
innoshop
में ठीक किया गया
0.4.2
CVE-2025-52922 एक डाइरेक्टरी ट्रैवर्सल भेद्यता है जो InnoShop के संस्करण 0 से 0.4.1 तक में पाई गई है। यह भेद्यता प्रमाणित हमलावरों को फ़ाइल सिस्टम तक अनधिकृत पहुंच प्राप्त करने की अनुमति देती है, जिससे संवेदनशील डेटा का प्रकटीकरण या सिस्टम में हेरफेर हो सकता है। InnoShop के संस्करण 0.4.2 में इस समस्या का समाधान किया गया है। सुरक्षा सुनिश्चित करने के लिए तुरंत अपडेट करें।
यह भेद्यता हमलावरों को InnoShop एप्लिकेशन के फ़ाइल सिस्टम को पूरी तरह से मैप करने की अनुमति देती है। वे /api/filemanager/files?basefolder= एंडपॉइंट का उपयोग करके ऐसा कर सकते हैं। इसके अतिरिक्त, हमलावर /api/filemanager/directories एंडपॉइंट के माध्यम से मनमाने ढंग से निर्देशिकाएँ बना सकते हैं और /api/filemanager/copyfiles एंडपॉइंट का उपयोग करके फ़ाइलों को पढ़ने योग्य स्थानों पर कॉपी करके मनमानी फ़ाइलों को पढ़ सकते हैं। सबसे बुरी स्थिति में, हमलावर /api/filemanager/files पर DELETE अनुरोध भेजकर मनमानी फ़ाइलों को हटा भी सकते हैं। यह भेद्यता संवेदनशील डेटा के प्रकटीकरण, सिस्टम में हेरफेर और संभावित रूप से सर्वर पर पूर्ण नियंत्रण की ओर ले जा सकती है।
CVE-2025-52922 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन इसकी उच्च CVSS स्कोर और फ़ाइल सिस्टम तक अनधिकृत पहुंच की क्षमता के कारण यह चिंता का विषय है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं, जो हमलावरों को भेद्यता का फायदा उठाने की अनुमति देते हैं। CISA KEV सूची पर इसकी उपस्थिति भेद्यता की गंभीरता को और बढ़ाती है।
Organizations using InnoShop for e-commerce or online store management are at risk, particularly those running versions 0 through 0.4.1. Shared hosting environments where multiple users share the same server instance are also at increased risk, as a compromised admin account on one store could potentially be used to exploit this vulnerability on other stores.
• php: Examine web server access logs for requests to /api/filemanager endpoints containing ../ sequences in the basefolder or other parameters.
grep 'api/file_manager.*\/\/\/' /var/log/apache2/access.log• php: Check for unusual file creations or deletions within the InnoShop application directory.
find /var/www/innoshop -type f -ctime -1• generic web: Monitor for unexpected file reads or modifications within the InnoShop application directory. • generic web: Review the application's configuration files for any insecure file paths or permissions.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.30% (53% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-52922 को कम करने के लिए, InnoShop को तुरंत संस्करण 0.4.2 में अपडेट करना आवश्यक है। यदि अपग्रेड संभव नहीं है, तो फ़ाइल मैनेजर एपीआई एंडपॉइंट्स तक पहुंच को सीमित करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करने पर विचार करें। फ़ाइल मैनेजर फ़ंक्शंस के लिए सख्त एक्सेस नियंत्रण लागू करें और सुनिश्चित करें कि केवल अधिकृत उपयोगकर्ता ही संवेदनशील फ़ाइलों तक पहुंच सकते हैं। फ़ाइल अपलोड और कॉपी प्रक्रियाओं को मान्य करने के लिए अतिरिक्त सुरक्षा उपाय लागू करें। अपडेट के बाद, यह सुनिश्चित करने के लिए फ़ाइल सिस्टम एक्सेस की जांच करें कि भेद्यता का समाधान हो गया है।
Actualice InnoShop a una versión posterior a 0.4.1 que corrija la vulnerabilidad de path traversal. Si no hay una versión disponible, considere deshabilitar o eliminar el componente FileManager hasta que se publique una solución. Revise y valide las configuraciones de seguridad del servidor web para mitigar el riesgo de acceso no autorizado al sistema de archivos.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-52922 InnoShop के संस्करण 0 से 0.4.1 तक में पाई गई एक डाइरेक्टरी ट्रैवर्सल भेद्यता है, जो हमलावरों को फ़ाइल सिस्टम तक अनधिकृत पहुंच प्राप्त करने की अनुमति देती है।
यदि आप InnoShop के संस्करण 0 से 0.4.1 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2025-52922 को ठीक करने के लिए, InnoShop को तुरंत संस्करण 0.4.2 में अपडेट करें।
CVE-2025-52922 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन इसकी उच्च CVSS स्कोर के कारण यह चिंता का विषय है।
कृपया InnoShop की आधिकारिक वेबसाइट या सुरक्षा सलाहकार अनुभाग पर CVE-2025-52922 के लिए आधिकारिक सलाहकार देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।