CVE-2017-6086
ثغرات متعددة من نوع تزوير الطلبات عبر المواقع (CSRF) في الدالتين addAction و purgeAction في ViMbAdmin 3.0.15 تسمح للمهاجمين عن بُعد باختطاف مصادقة المسؤولين...
- تم النشر
- 27/06/2017
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 05/05/2017
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 81.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرات متعددة من نوع تزوير الطلبات عبر المواقع (CSRF) في الدالتين addAction و purgeAction في ViMbAdmin 3.0.15 تسمح للمهاجمين عن بُعد باختطاف مصادقة المسؤولين الذين سجّلوا الدخول من أجل (1) إضافة مستخدم مسؤول عبر طلب POST مُصمَّم إلى <vimbadmin directory>/application/controllers/DomainController.php، (2) إزالة مستخدم مسؤول عبر طلب GET مُصمَّم إلى <vimbadmin directory>/application/controllers/DomainController.php، (3) تغيير كلمة مرور مسؤول عبر طلب POST مُصمَّم إلى <vimbadmin directory>/application/controllers/DomainController.php، (4) إضافة صندوق بريد عبر طلب POST مُصمَّم إلى <vimbadmin directory>/application/controllers/MailboxController.php، (5) حذف صندوق بريد عبر طلب POST مُصمَّم إلى <vimbadmin directory>/application/controllers/MailboxController.php، (6) أرشفة عنوان صندوق بريد عبر طلب GET مُصمَّم إلى <vimbadmin directory>/application/controllers/ArchiveController.php، (7) إضافة عنوان alias عبر طلب POST مُصمَّم إلى <vimbadmin directory>/application/controllers/AliasController.php، أو (8) إزالة عنوان alias عبر طلب GET مُصمَّم إلى <vimbadmin directory>/application/controllers/AliasController.php.
المصادر
1Sysdream · php · 05/05/2017
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.