CVE-2014-2021
vBulletin 4.2.2 और उससे पहले के संस्करणों, तथा 5.0.x से 5.0.5 तक के संस्करणों में admincp/apilog.php में मौजूद क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता दूरस्थ प्रमाणित उपयोगकर्ताओं को एक विशेष रूप से तैयार XMLRPC API...
- प्रकाशित
- 25 अक्टू॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 अक्टू॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:S/C:N/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 88.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
vBulletin 4.2.2 और उससे पहले के संस्करणों, तथा 5.0.x से 5.0.5 तक के संस्करणों में admincp/apilog.php में मौजूद क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता दूरस्थ प्रमाणित उपयोगकर्ताओं को एक विशेष रूप से तैयार XMLRPC API अनुरोध के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती है, जैसा कि क्लाइंट नाम का उपयोग करके प्रदर्शित किया गया है।
स्रोत
2- pubPoC
tintinweb द्वारा खुलासा की गई सुरक्षा समस्याओं के लिए भेद्यता नोट्स, PoC एक्सप्लॉइट्स और राइट-अप्स
- vBulletin 4.x/5.x - AdminCP/ApiLog via xmlrpc API (Authenticated) Persistent Cross-Site Scriptingएक्सप्लॉइट
tintinweb · php · 12 अक्टू॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।