CVE-2014-2987
ثغرات متعددة لتزوير الطلبات عبر المواقع (CSRF) في EGroupware Enterprise Line (EPL) قبل الإصدار 1.1.20140505، وEGroupware Community Edition قبل الإصدار...
- تم النشر
- 26/10/2014
- محدث
- 06/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 16/05/2014
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرات متعددة لتزوير الطلبات عبر المواقع (CSRF) في EGroupware Enterprise Line (EPL) قبل الإصدار 1.1.20140505، وEGroupware Community Edition قبل الإصدار 1.8.007.20140506، وEGroupware قبل 14.1 beta تسمح للمهاجمين عن بُعد باختطاف مصادقة المسؤولين للطلبات التي (1) تنشئ مستخدمًا بصلاحيات مسؤول عبر إجراء admin.uiaccounts.add_user إلى index.php أو (2) تعدّل الإعدادات عبر معامل newsettings في إجراء admin.uiconfig.index إلى index.php. ملاحظة: يمكن استخدام المتجه 2 لتنفيذ كود PHP عشوائي من خلال الاستفادة من CVE-2014-2988.
المصادر
1High-Tech Bridge SA · php · 16/05/2014
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.