CVE-2012-1297
main.php में Contao (पूर्व में TYPOlight) 2.11.0 और उससे पहले के संस्करणों में एकाधिक क्रॉस-साइट रिक्वेस्ट फ़ोर्जरी (CSRF) कमज़ोरियाँ दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती...
- प्रकाशित
- 19 मार्च 2012
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 26 फ़र॰ 2012
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 62.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
main.php में Contao (पूर्व में TYPOlight) 2.11.0 और उससे पहले के संस्करणों में एकाधिक क्रॉस-साइट रिक्वेस्ट फ़ोर्जरी (CSRF) कमज़ोरियाँ दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं जो (1) उपयोगकर्ता मॉड्यूल में delete क्रिया के माध्यम से उपयोगकर्ताओं को हटाते हैं, (2) समाचार मॉड्यूल में delete क्रिया के माध्यम से समाचार हटाते हैं, या (3) न्यूज़लेटर मॉड्यूल में delete क्रिया के माध्यम से न्यूज़लेटर हटाते हैं।
स्रोत
1- ContaoCMS (aka TYPOlight) 2.11 - Cross-Site Request Forgery (Delete Admin / Delete Article)एक्सप्लॉइट
Ivano Binetti · php · 26 फ़र॰ 2012
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।