CVE-2009-0541
Magento 1.2.0 और 1.2.1.1 में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ दूरस्थ हमलावरों को (1) index.php पर admin/ अनुरोध में उपयोगकर्ता नाम फ़ील्ड के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती हैं,...
- प्रकाशित
- 25 फ़र॰ 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 24 फ़र॰ 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 77.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Magento 1.2.0 और 1.2.1.1 में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ दूरस्थ हमलावरों को (1) index.php पर admin/ अनुरोध में उपयोगकर्ता नाम फ़ील्ड के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती हैं, जो संभवतः login[username] पैरामीटर और app/code/core/Mage/Admin/Model/Session.php login फ़ंक्शन से संबंधित है; (2) index.php पर admin/index/forgotpassword/ अनुरोध में ईमेल पता फ़ील्ड के माध्यम से, जो संभवतः email पैरामीटर और app/code/core/Mage/Adminhtml/controllers/IndexController.php forgotpasswordAction फ़ंक्शन से संबंधित है; या (3) downloader/ के अंतर्गत डिफ़ॉल्ट URI के लिए return पैरामीटर के माध्यम से।
स्रोत
3- Magento 1.2 - '/app/code/core/Mage/Admin/Model/Session.php?login['Username']' Cross-Site Scriptingएक्सप्लॉइट
Loukas Kalenderidis · php · 24 फ़र॰ 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।