CVE-2014-3866
Multiple cross-site request forgery (CSRF) vulnerabilities in user_settings.php in Usercake 2.0.2 and earlier allow remote attackers to hijack the...
- प्रकाशित
- 26 मई 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 मई 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 62.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Multiple cross-site request forgery (CSRF) vulnerabilities in user_settings.php in Usercake 2.0.2 and earlier allow remote attackers to hijack the authentication of administrators for requests that change the (1) administrative password via the passwordc parameter or (2) administrative e-mail address via the email parameter. translation in Hindi: Usercake 2.0.2 और इससे पहले के संस्करणों में user_settings.php में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) कमजोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं, उन अनुरोधों के लिए जो (1) passwordc पैरामीटर के माध्यम से व्यवस्थापकीय पासवर्ड या (2) email पैरामीटर के माध्यम से व्यवस्थापकीय ई-मेल पता बदलते हैं।Usercake 2.0.2 और इससे पहले के संस्करणों में user_settings.php में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) कमजोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं, उन अनुरोधों के लिए जो (1) passwordc पैरामीटर के माध्यम से व्यवस्थापकीय पासवर्ड या (2) email पैरामीटर के माध्यम से व्यवस्थापकीय ई-मेल पता बदलते हैं।
स्रोत
1- User Cake - Cross-Site Request Forgeryएक्सप्लॉइट
Dolev Farhi · php · 25 मई 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।