CVE-2013-5696
inc/central.class.php in GLPI के 0.84.2 से पहले के संस्करण में इंस्टॉलेशन पूर्ण होने के बाद install/install.php को अनुपलब्ध बनाने का प्रयास नहीं किया जाता है, जिससे दूरस्थ हमलावरों को क्रॉस-साइट रिक्वेस्ट फोर्जरी...
- प्रकाशित
- 23 सित॰ 2013
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 23 सित॰ 2013
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 94.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
inc/central.class.php in GLPI के 0.84.2 से पहले के संस्करण में इंस्टॉलेशन पूर्ण होने के बाद install/install.php को अनुपलब्ध बनाने का प्रयास नहीं किया जाता है, जिससे दूरस्थ हमलावरों को क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) हमले करने की अनुमति मिलती है, और (1) Etape_4 क्रिया के माध्यम से SQL इंजेक्शन करने या (2) update_1 क्रिया के माध्यम से मनमाना PHP कोड निष्पादित करने की अनुमति मिलती है।
स्रोत
2Metasploit · php · 23 सित॰ 2013
- GLPI 0.84.1 - Multiple Vulnerabilitiesएक्सप्लॉइट
High-Tech Bridge SA · php · 2 अक्टू॰ 2013
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।