CVE-2013-4200
Plone 2.1 से 4.1, 4.2.x से 4.2.5, और 4.3.x से 4.3.1 में in_portal.py की URLTool क्लास में स्थित isURLInPortal विधि, रिक्त स्थान से शुरू होने वाले URL को सापेक्ष URL मानती है, जो दूरस्थ हमलावरों को...
- प्रकाशित
- 21 जन॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 31 जुल॰ 2013
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 81.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Plone 2.1 से 4.1, 4.2.x से 4.2.5, और 4.3.x से 4.3.1 में in_portal.py की URLTool क्लास में स्थित isURLInPortal विधि, रिक्त स्थान से शुरू होने वाले URL को सापेक्ष URL मानती है, जो दूरस्थ हमलावरों को allow_external_login_sites फ़िल्टरिंग गुण को बायपास करने, उपयोगकर्ताओं को मनमानी वेबसाइटों पर पुनर्निर्देशित करने, तथा acl_users/credentials_cookie_auth/require_login के "next" पैरामीटर में URL से पहले रिक्त स्थान के माध्यम से फ़िशिंग हमले करने की अनुमति देती है।
स्रोत
1Cyrill Bannwart · python · 31 जुल॰ 2013
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।