CVE-2010-4335
تسمح الدالة _validatePost في libs/controller/components/security.php في CakePHP 1.3.x حتى 1.3.5 و1.2.8 للمهاجمين عن بُعد بتعديل ذاكرة التخزين المؤقت الداخلية...
- تم النشر
- 14/01/2011
- محدث
- 07/08/2024
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 14/01/2011
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح الدالة _validatePost في libs/controller/components/security.php في CakePHP 1.3.x حتى 1.3.5 و1.2.8 للمهاجمين عن بُعد بتعديل ذاكرة التخزين المؤقت الداخلية لـ Cake وتنفيذ تعليمات برمجية عشوائية عبر قيمة data[_Token][fields] مصممة بعناية تتم معالجتها بواسطة دالة unserialize، كما يتضح من تعديل ذاكرة التخزين المؤقت file_map لتنفيذ ملفات محلية عشوائية.
المصادر
2felix · php · 18/01/2011
Metasploit · php · 14/01/2011
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.