CVE-2011-4899
wp-admin/setup-config.php, WordPress 3.3.1 और उससे पहले के संस्करणों के इंस्टॉलेशन घटक में, यह सुनिश्चित नहीं करता है कि निर्दिष्ट MySQL डेटाबेस सेवा उपयुक्त है, जिससे दूरस्थ हमलावर dbhost और dbname...
- प्रकाशित
- 30 जन॰ 2012
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 जन॰ 2012
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 95.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
wp-admin/setup-config.php, WordPress 3.3.1 और उससे पहले के संस्करणों के इंस्टॉलेशन घटक में, यह सुनिश्चित नहीं करता है कि निर्दिष्ट MySQL डेटाबेस सेवा उपयुक्त है, जिससे दूरस्थ हमलावर dbhost और dbname पैरामीटर के माध्यम से एक मनमाना डेटाबेस कॉन्फ़िगर कर सकते हैं, और उसके बाद (1) एक HTTP अनुरोध या (2) एक MySQL क्वेरी के माध्यम से स्टैटिक कोड इंजेक्शन और क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले कर सकते हैं। नोट: विक्रेता इस मुद्दे के महत्व को विवादित करता है; हालाँकि, कई यथार्थवादी वातावरणों में रिमोट कोड निष्पादन इस मुद्दे को महत्वपूर्ण बनाता है।
स्रोत
1Trustwave's SpiderLabs · php · 25 जन॰ 2012
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।