CVE-2009-0496
इग्नाइट रियलटाइम ओपनफायर 3.6.2 में एकाधिक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ दूरस्थ हमलावरों को निम्न के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती हैं: (1) (a) logviewer.jsp और (b) log.jsp में...
- प्रकाशित
- 10 फ़र॰ 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 जन॰ 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 90.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
इग्नाइट रियलटाइम ओपनफायर 3.6.2 में एकाधिक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ दूरस्थ हमलावरों को निम्न के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती हैं: (1) (a) logviewer.jsp और (b) log.jsp में log पैरामीटर; (2) (c) group-summary.jsp में search पैरामीटर; (3) (d) user-properties.jsp में username पैरामीटर; (4) (e) audit-policy.jsp में logDir, (5) maxTotalSize, (6) maxFileSize, (7) maxDays और (8) logTimeout पैरामीटर; (9) (f) server-properties.jsp में propName पैरामीटर; तथा (10) roomconfig_roomname और (11) roomconfig_roomdesc पैरामीटर (g) muc-room-edit-form.jsp में। नोट: XSS का उपयोग करके एक दुर्भावनापूर्ण प्लगइन अपलोड करके इसका लाभ मनमाना कोड निष्पादन के लिए उठाया जा सकता है।
स्रोत
3Federico Muttis · jsp · 8 जन॰ 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।