CVE-2013-0209
Movable Type 4.2x और 4.3x (4.38 तक) में mt-upgrade.cgi के अंतर्गत lib/MT/Upgrade.pm, डेटाबेस-माइग्रेशन फ़ंक्शनों के अनुरोधों के लिए प्रमाणीकरण की आवश्यकता नहीं रखता है, जिससे दूरस्थ हमलावर तैयार किए गए...
- प्रकाशित
- 23 जन॰ 2013
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 7 जन॰ 2013
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Movable Type 4.2x और 4.3x (4.38 तक) में mt-upgrade.cgi के अंतर्गत lib/MT/Upgrade.pm, डेटाबेस-माइग्रेशन फ़ंक्शनों के अनुरोधों के लिए प्रमाणीकरण की आवश्यकता नहीं रखता है, जिससे दूरस्थ हमलावर तैयार किए गए पैरामीटरों के माध्यम से eval इंजेक्शन और SQL इंजेक्शन हमले कर सकते हैं, जैसा कि core_drop_meta_for_table फ़ंक्शन के विरुद्ध eval इंजेक्शन हमले द्वारा प्रदर्शित किया गया है, जिससे मनमाना Perl कोड का निष्पादन होता है।
स्रोत
1Metasploit · multiple · 7 जन॰ 2013
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।