CVE-2014-2921
لا تتعامل الدالة getObjectByToken في ملف Newsletter.php ضمن وحدة Pimcore_Tool_Newsletter في pimcore من الإصدار 1.4.9 حتى 2.0.0 بشكل صحيح مع كائن يتم الحصول...
- تم النشر
- 21/04/2014
- محدث
- 06/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 12/10/2014
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا تتعامل الدالة getObjectByToken في ملف Newsletter.php ضمن وحدة Pimcore_Tool_Newsletter في pimcore من الإصدار 1.4.9 حتى 2.0.0 بشكل صحيح مع كائن يتم الحصول عليه عبر إلغاء تسلسل بيانات بحث Lucene، مما يسمح للمهاجمين عن بُعد بشن هجمات حقن كائنات PHP وتنفيذ تعليمات برمجية عشوائية عبر نواقل تتضمن كائن Zend_Pdf_ElementFactory_Proxy واسم مسار ينتهي بحرف \0.
المصادر
1Pedro Ribeiro · hardware · 12/10/2014
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.