CVE-2014-0472
django.core.urlresolvers.reverse फ़ंक्शन, Django 1.4.11 से पहले, 1.5.x में 1.5.6 से पहले, 1.6.x में 1.6.3 से पहले, और 1.7.x में 1.7 beta 2 से पहले के संस्करणों में, दूरस्थ हमलावरों को ऐसे...
- प्रकाशित
- 23 अप्रैल 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- debian
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:H/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 92.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
django.core.urlresolvers.reverse फ़ंक्शन, Django 1.4.11 से पहले, 1.5.x में 1.5.6 से पहले, 1.6.x में 1.6.3 से पहले, और 1.7.x में 1.7 beta 2 से पहले के संस्करणों में, दूरस्थ हमलावरों को ऐसे view का लाभ उठाकर मनमाने Python मॉड्यूल आयात और निष्पादित करने की अनुमति देता है जो उपयोगकर्ता इनपुट और "dotted Python path" का उपयोग करके URL बनाता है।
स्रोत
1CVE-2014-0472 के लिए डॉकरीकृत प्रूफ-ऑफ-कॉन्सेप्ट शोषण, कमजोर दृश्यों में तैयार URL पैरामीटर के माध्यम से Django reverse() कोड निष्पादन का प्रदर्शन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।