CVE-2006-2635
Tikiwiki (अर्थात Tiki CMS/ग्रुपवेयर) 1.9.x में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ हैं, जो दूरस्थ हमलावरों को (1) (a) tiki-lastchanges.php में offset और (2) days पैरामीटर, (b)...
- प्रकाशित
- 30 मई 2006
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 29 मई 2006
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 89.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Tikiwiki (अर्थात Tiki CMS/ग्रुपवेयर) 1.9.x में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ हैं, जो दूरस्थ हमलावरों को (1) (a) tiki-lastchanges.php में offset और (2) days पैरामीटर, (b) tiki-orphan_pages.php में (3) find और (4) offset पैरामीटर, (c) tiki-listpages.php में (5) offset और (6) initial पैरामीटर, और (d) tiki-remind_password.php में (7) एक अनिर्दिष्ट फ़ील्ड के माध्यम से मैल्फॉर्म्ड नेस्टेड HTML टैग जैसे "<scr<script>ipt>" का उपयोग करके मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती हैं; तथा प्रशासक विशेषाधिकारों वाले दूरस्थ प्रमाणित उपयोगकर्ताओं को (e) tiki-admin.php में मेटाटैग क्रिया में (8) एक अनिर्दिष्ट फ़ील्ड, (f) tiki-admin_rssmodules.php में (9) offset पैरामीटर, (g) tiki-syslog.php में (10) offset और (11) max पैरामीटर, (h) tiki-adminusers.php में (12) numrows पैरामीटर, (i) tiki-adminusers.php में (13) एक अनिर्दिष्ट फ़ील्ड, (j) tiki-admin_hotwords.php में (14) एक अनिर्दिष्ट फ़ील्ड, (k) tiki-admin_modules.php में (15) "Assign new module" और (16) "Create new user module" में अनिर्दिष्ट फ़ील्ड, (l) tiki-admin_notifications.php में "Add notification" में (17) एक अनिर्दिष्ट फ़ील्ड, (m) tiki-admin_notifications.php में (18) offset पैरामीटर, (o) tiki-admin_dsn.php में (19) Name और (20) Dsn फ़ील्ड, (p) tiki-admin_content_templates.php में (21) offset पैरामीटर, (q) tiki-admin_content_templates.php में "Create new template" में (22) एक अनिर्दिष्ट फ़ील्ड, और (r) tiki-admin_chat.php में (23) offset पैरामीटर के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती हैं।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।