प्लेटफ़ॉर्म
php
घटक
dd6df2db50fd0146b72fc4e0766a4ffd
में ठीक किया गया
1.0.1
CVE-2026-5041, Chamber of Commerce Membership Management System 1.0 में एक कमांड इंजेक्शन भेद्यता है। admin/pageMail.php फ़ाइल में fwrite फ़ंक्शन में mailSubject/mailMessage तर्क के हेरफेर के माध्यम से कमांड इंजेक्शन किया जा सकता है। इस भेद्यता का दूर से फायदा उठाया जा सकता है, जिससे संभावित रूप से सिस्टम पर अनधिकृत कमांड निष्पादित किए जा सकते हैं। यह भेद्यता संस्करण 1.0 को प्रभावित करती है। कोई आधिकारिक पैच अभी तक उपलब्ध नहीं है।
code-projects Chamber of Commerce Membership Management System 1.0 (CVE-2026-5041) में एक कमांड इंजेक्शन भेद्यता (vulnerability) की पहचान की गई है। admin/pageMail.php फ़ाइल में fwrite फ़ंक्शन में, mailSubject और mailMessage तर्कों के हेरफेर के माध्यम से, एक हमलावर सर्वर पर मनमाना कमांड (arbitrary commands) निष्पादित कर सकता है। यह भेद्यता विशेष रूप से चिंताजनक है क्योंकि इसका उपयोग दूरस्थ रूप से किया जा सकता है, जिसका अर्थ है कि सिस्टम को समझौता करने के लिए हमलावर को भौतिक पहुंच की आवश्यकता नहीं है। सार्वजनिक रूप से उपलब्ध शोषण (exploit) जोखिम को और बढ़ाता है, क्योंकि यह विभिन्न तकनीकी कौशल वाले दुर्भावनापूर्ण अभिनेताओं द्वारा शोषण को सुविधाजनक बनाता है। कोई फिक्स (fix) उपलब्ध नहीं होने का मतलब है कि इस सिस्टम के उपयोगकर्ता वर्तमान में इस जोखिम का सामना कर रहे हैं।
यह भेद्यता admin/pageMail.php फ़ाइल में fwrite फ़ंक्शन में मौजूद है। एक हमलावर mailSubject या mailMessage फ़ील्ड के माध्यम से दुर्भावनापूर्ण कमांड इंजेक्ट कर सकता है। जब इन फ़ील्ड को fwrite फ़ंक्शन द्वारा संसाधित किया जाता है, तो यह ऑपरेटिंग सिस्टम कमांड के निष्पादन की अनुमति देता है। शोषण दूरस्थ है, जिसका अर्थ है कि हमलावर इंटरनेट एक्सेस वाले किसी भी स्थान से HTTP अनुरोध के माध्यम से दुर्भावनापूर्ण डेटा भेज सकता है। सार्वजनिक रूप से उपलब्ध शोषण प्रक्रिया को सरल करता है, भले ही उपयोगकर्ताओं के पास सीमित तकनीकी विशेषज्ञता हो। इनपुट सत्यापन या सफाई की कमी इस भेद्यता का मुख्य कारण है।
Organizations utilizing the Chamber of Commerce Membership Management System version 1.0, particularly those hosting the application on publicly accessible servers, are at significant risk. Shared hosting environments where multiple users share the same server are especially vulnerable, as a compromise of one user's instance could potentially impact others.
• php / server:
grep -r 'fwrite($_SERVER["mailSubject"]' /var/www/html/admin/pageMail.php• generic web:
curl -I http://your-chamber-system/admin/pageMail.php?mailSubject=;id;• generic web:
curl -I http://your-chamber-system/admin/pageMail.php?mailMessage=;id;disclosure
एक्सप्लॉइट स्थिति
EPSS
0.33% (56% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-5041 के लिए कोई आधिकारिक फिक्स उपलब्ध नहीं होने के कारण, code-projects Chamber of Commerce Membership Management System 1.0 के उपयोगकर्ताओं को सिस्टम का उपयोग तुरंत बंद करने की दृढ़ता से सलाह दी जाती है। यदि निरंतर उपयोग बिल्कुल आवश्यक है, तो अस्थायी शमन (mitigation) उपाय लागू किए जाने चाहिए, जैसे कि admin/pageMail.php फ़ंक्शन तक पहुंच को अधिकृत उपयोगकर्ताओं तक सीमित करना और संदिग्ध गतिविधि के लिए सिस्टम लॉग की बारीकी से निगरानी करना। इसके अतिरिक्त, उपयोगकर्ताओं को सिस्टम के लिए एक विकल्प खोजने या सुरक्षा अपडेट का अनुरोध करने के लिए डेवलपर से संपर्क करने की दृढ़ता से सलाह दी जाती है। यदि उपलब्ध हो, तो नवीनतम संस्करण में अपग्रेड करना दीर्घकालिक सबसे प्रभावी समाधान है।
Actualizar el sistema Chamber of Commerce Membership Management System a una versión posterior a la 1.0, si existe, que corrija la vulnerabilidad de inyección de comandos en el archivo pageMail.php. De no existir una actualización, se recomienda deshabilitar o eliminar el sistema para evitar posibles ataques.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
यह इस विशिष्ट भेद्यता की पहचान करने के लिए उपयोग किया जाने वाला एक अनूठा पहचानकर्ता है, जिससे इसे ट्रैक करना और संदर्भित करना आसान हो जाता है।
यह एक हमला तकनीक है जो एक हमलावर को कंप्यूटर सिस्टम पर मनमाना कमांड निष्पादित करने की अनुमति देती है।
तुरंत सिस्टम का उपयोग बंद कर दें और एक विकल्प खोजें या अपडेट के लिए डेवलपर से संपर्क करें।
admin/pageMail.php फ़ंक्शन तक पहुंच को सीमित करें और संदिग्ध गतिविधि के लिए सिस्टम लॉग की निगरानी करें।
वर्तमान में कोई आधिकारिक फिक्स उपलब्ध नहीं है।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।