CVE-2005-0408
CitrusDB 0.3.6 और इससे पहले के संस्करण id_hash कुकी के लिए उपयोगकर्ता नाम के आसानी से अनुमान लगाने योग्य MD5 हैश उत्पन्न करते हैं, जो दूरस्थ हमलावरों को $hidden_hash चर में हार्ड-कोडित "boogaadeeboo" स्ट्रिंग के...
- प्रकाशित
- 16 फ़र॰ 2005
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 15 फ़र॰ 2004
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CitrusDB 0.3.6 और इससे पहले के संस्करण id_hash कुकी के लिए उपयोगकर्ता नाम के आसानी से अनुमान लगाने योग्य MD5 हैश उत्पन्न करते हैं, जो दूरस्थ हमलावरों को $hidden_hash चर में हार्ड-कोडित "boogaadeeboo" स्ट्रिंग के साथ संयुक्त उपयोगकर्ता नाम के MD5 चेकसम की गणना करके प्रमाणीकरण को बायपास करने और विशेषाधिकार प्राप्त करने की अनुमति देता है।
स्रोत
1RedTeam Pentesting · php · 15 फ़र॰ 2004
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।