CVE-2012-2629
Axous 1.1.1 और इससे पहले के संस्करणों में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) और क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को निम्नलिखित अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती...
- प्रकाशित
- 20 फ़र॰ 2020
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 मई 2012
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 82.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Axous 1.1.1 और इससे पहले के संस्करणों में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) और क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को निम्नलिखित अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं: (1) admin/administrators_add.php पर addnew क्रिया के माध्यम से एक व्यवस्थापक खाता जोड़ना; या (2) admin/content_pages_edit.php पर page_title पैरामीटर के माध्यम से क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले करना; (3) admin/products_category.php पर category_name[] पैरामीटर; (4) site_name, (5) seo_title, या (6) meta_keywords पैरामीटर admin/settings_siteinfo.php पर; (7) company_name, (8) address1, (9) address2, (10) city, (11) state, (12) country, (13) author_first_name, (14) author_last_name, (15) author_email, (16) contact_first_name, (17) contact_last_name, (18) contact_email, (19) general_email, (20) general_phone, (21) general_fax, (22) sales_email, (23) sales_phone, (24) support_email, या (25) support_phone पैरामीटर admin/settings_company.php पर; या (26) system_email, (27) sender_name, (28) smtp_server, (29) smtp_username, (30) smtp_password, या (31) order_notice_email पैरामीटर admin/settings_email.php पर।
स्रोत
1Ivano Binetti · php · 16 मई 2012
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।