CVE-2008-5221
wPortfolio 0.3 और इससे पहले के संस्करणों में admin/userinfo.php की account_save क्रिया के लिए प्रमाणीकरण की आवश्यकता नहीं होती और न ही मूल पासवर्ड की जानकारी की आवश्यकता होती है, जिससे दूरस्थ हमलावर संशोधित...
- प्रकाशित
- 25 नव॰ 2008
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 20 नव॰ 2008
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 84.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
wPortfolio 0.3 और इससे पहले के संस्करणों में admin/userinfo.php की account_save क्रिया के लिए प्रमाणीकरण की आवश्यकता नहीं होती और न ही मूल पासवर्ड की जानकारी की आवश्यकता होती है, जिससे दूरस्थ हमलावर संशोधित password और password_retype पैरामीटर के माध्यम से व्यवस्थापक खाते का पासवर्ड बदल सकते हैं।
स्रोत
1- wPortfolio 0.3 - Admin Password Changingएक्सप्लॉइट
G4N0K · php · 20 नव॰ 2008
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।