CVE-2009-1677
Bitweaver 2.6 और उससे पहले के संस्करणों में rss/feedcreator.class.php के saveFeed फ़ंक्शन में कई स्टैटिक कोड इंजेक्शन भेद्यताएँ (1) दूरस्थ प्रमाणित उपयोगकर्ताओं को खाते की "display name" सेटिंग में PHP अनुक्रम...
- प्रकाशित
- 18 मई 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 मई 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 80.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Bitweaver 2.6 और उससे पहले के संस्करणों में rss/feedcreator.class.php के saveFeed फ़ंक्शन में कई स्टैटिक कोड इंजेक्शन भेद्यताएँ (1) दूरस्थ प्रमाणित उपयोगकर्ताओं को खाते की "display name" सेटिंग में PHP अनुक्रम रखकर और फिर boards/boards_rss.php को आमंत्रित करके फ़ाइलों में मनमाना PHP कोड इंजेक्ट करने की अनुमति देती हैं, तथा (2) दूरस्थ हमलावरों को boards/boards_rss.php पर किए गए अनुरोध में HTTP Host हेडर के माध्यम से फ़ाइलों में मनमाना PHP कोड इंजेक्ट करने की अनुमति दे सकती हैं।
स्रोत
1Nine:Situations:Group · php · 12 मई 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।