UNKNOWNCVE-2026-34795

एंडियन फ़ायरवॉल /cgi-bin/logs_log.cgi DATE पर्ल कमांड इंजेक्शन (Perl Command Injection)

प्लेटफ़ॉर्म

linux

कॉम्पोनेन्ट

endian-firewall

एंडियन फ़ायरवॉल संस्करण 3.3.25 और इससे पहले के संस्करण प्रमाणित उपयोगकर्ताओं को /cgi-bin/logs_log.cgi के DATE पैरामीटर के माध्यम से मनमाने ढंग से ओएस (OS) कमांड निष्पादित करने की अनुमति देते हैं। DATE पैरामीटर मान का उपयोग एक फ़ाइल पथ बनाने के लिए किया जाता है जिसे पर्ल (Perl) ओपन () कॉल को पारित किया जाता है, जो एक अपूर्ण नियमित अभिव्यक्ति सत्यापन के कारण कमांड इंजेक्शन (command injection) की अनुमति देता है।

कैसे ठीक करें

कोई आधिकारिक पैच उपलब्ध नहीं है। वैकल्पिक समाधान खोजें या अपडेट की निगरानी करें।

अपनी निर्भरताओं की स्वचालित निगरानी करें

जब नई कमज़ोरियाँ आपके प्रोजेक्ट को प्रभावित करें तो अलर्ट पाएं।

मुफ़्त शुरू करें