CVE-2018-8811
ثغرة تزوير الطلبات عبر المواقع (CSRF) في system/workplace/admin/accounts/user_role.jsp في OpenCMS 10.5.3 تسمح للمهاجمين عن بُعد باختطاف مصادقة المستخدمين...
- تم النشر
- 20/03/2018
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 02/04/2018
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 77.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة تزوير الطلبات عبر المواقع (CSRF) في system/workplace/admin/accounts/user_role.jsp في OpenCMS 10.5.3 تسمح للمهاجمين عن بُعد باختطاف مصادقة المستخدمين الإداريين للطلبات التي تنفذ تصعيد الامتيازات. ملاحظة: يُقال إن OpenCMS يسمح فقط للمستخدمين المسجلين برفع أنواع مختلفة من عناصر المحتوى (SVG، .doc، .docx). يُخزَّن المحتوى المرفوع في مستودع محتوى نظام إدارة المحتوى (CMS) "كما هو". في حالة وجود نصوص برمجية داخل ملف SVG، فقد يكون هذا "خبيثًا" وقد لا يكون، فلا توجد طريقة لمعرفة ما إذا كان ملف SVG المرفوع يحتوي على النص البرمجي لسببٍ ما. لاستغلال "المشكلة"، يجب أن يكون لدى المستخدم حساب في نظام إدارة المحتوى (CMS) كمدير محتوى.
المصادر
1Sureshbabu Narvaneni · php · 02/04/2018
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.