CVE-2010-1748
CUPS 1.4.4 से पहले के संस्करणों में वेब इंटरफ़ेस के cgi-bin/var.c में cgi_initialize_string फ़ंक्शन, जैसा कि Apple Mac OS X 10.5.8, Mac OS X 10.6 से पहले 10.6.4, और अन्य प्लेटफ़ॉर्मों पर उपयोग...
- प्रकाशित
- 17 जून 2010
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- apple
- साक्ष्य देखे गए
- 15 जून 2010
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 93.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CUPS 1.4.4 से पहले के संस्करणों में वेब इंटरफ़ेस के cgi-bin/var.c में cgi_initialize_string फ़ंक्शन, जैसा कि Apple Mac OS X 10.5.8, Mac OS X 10.6 से पहले 10.6.4, और अन्य प्लेटफ़ॉर्मों पर उपयोग होता है, % (प्रतिशत) वर्ण वाले पैरामीटर मानों को ठीक से संभाल नहीं पाता, जब उसके बाद दो हेक्स वर्ण न हों। यह संदर्भ-निर्भर हमलावरों को एक विशेष रूप से तैयार अनुरोध के माध्यम से cupsd प्रक्रिया मेमोरी से संवेदनशील जानकारी प्राप्त करने की अनुमति देता है, जैसा कि (1) /admin?OP=redirect&URL=% और (2) /admin?URL=/admin/&OP=% URIs द्वारा प्रदर्शित किया गया है।
स्रोत
1Luca Carettoni · linux · 15 जून 2010
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।