CVE-2010-3870
PHP 5.3.4 से पहले के संस्करणों में utf8_decode फ़ंक्शन, UTF-8 डेटा में गैर-न्यूनतम रूप (non-shortest form) UTF-8 एन्कोडिंग और दोषपूर्ण उप-अनुक्रमों (ill-formed subsequences) को ठीक से प्रोसेस नहीं करता...
- प्रकाशित
- 12 नव॰ 2010
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 11 मई 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 95.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP 5.3.4 से पहले के संस्करणों में utf8_decode फ़ंक्शन, UTF-8 डेटा में गैर-न्यूनतम रूप (non-shortest form) UTF-8 एन्कोडिंग और दोषपूर्ण उप-अनुक्रमों (ill-formed subsequences) को ठीक से प्रोसेस नहीं करता है, जिससे दूरस्थ हमलावर एक विशेष रूप से तैयार किए गए स्ट्रिंग के माध्यम से क्रॉस-साइट स्क्रिप्टिंग (XSS) और SQL इंजेक्शन सुरक्षा तंत्रों को अधिक आसानी से बायपास कर सकते हैं।
स्रोत
1[email protected] · php · 11 मई 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।