CVE-2014-2987
EGroupware Enterprise Line (EPL) के 1.1.20140505 से पहले के संस्करणों, EGroupware Community Edition के 1.8.007.20140506 से पहले के संस्करणों, तथा EGroupware के 14.1 beta से पहले...
- प्रकाशित
- 26 अक्टू॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 मई 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 70.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
EGroupware Enterprise Line (EPL) के 1.1.20140505 से पहले के संस्करणों, EGroupware Community Edition के 1.8.007.20140506 से पहले के संस्करणों, तथा EGroupware के 14.1 beta से पहले के संस्करणों में एकाधिक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यताएँ मौजूद हैं, जो दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं जो (1) index.php में admin.uiaccounts.add_user क्रिया के माध्यम से एक व्यवस्थापक उपयोगकर्ता बनाते हैं या (2) index.php में admin.uiconfig.index क्रिया में newsettings पैरामीटर के माध्यम से सेटिंग्स संशोधित करते हैं। नोट: वेक्टर 2 का उपयोग CVE-2014-2988 का लाभ उठाकर मनमाना PHP कोड निष्पादित करने के लिए किया जा सकता है।
स्रोत
1High-Tech Bridge SA · php · 16 मई 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।