CVE-2006-1120
डीसीपी-पोर्टल 6.1.1 और उससे पहले के संस्करणों में, register_globals सक्षम होने पर, कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को निम्नलिखित के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति...
- प्रकाशित
- 9 मार्च 2006
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 9 मार्च 2006
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:H/Au:N/C:N/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 86.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
डीसीपी-पोर्टल 6.1.1 और उससे पहले के संस्करणों में, register_globals सक्षम होने पर, कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को निम्नलिखित के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती हैं: (1) दस्तावेज़ पृष्ठ में its_url पैरामीटर और (2) (a) index.php के send_write पृष्ठ में url पैरामीटर; (3) subject, और (4) images पैरामीटर (b) calendar.php को; (5) bid, (6) replying_msg, (7) subject, (8) body, और (9) mid पैरामीटर (c) forums.php को; (10) subject और (11) message पैरामीटर (d) inbox.php को; (12) subject_color और (13) email पैरामीटर (e) lostpassword.php को; तथा (14) c_name, (15) content_inicial, और (16) cid पैरामीटर (f) mycontents.php को। नोट: calendar.php/day वेक्टर पहले से ही CVE-2006-0220 के अंतर्गत आता है, और calendar.php के month, year, तथा search.php/q पैरामीटर पहले से ही CVE-2004-2511 के अंतर्गत आते हैं।
स्रोत
6Nenad Jovanovic · php · 9 मार्च 2006
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।