CVE-2014-4964
शॉपाइज़र 1.1.5 और उससे पहले के संस्करणों में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) कमज़ोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को उन अनुरोधों के लिए उपयोगकर्ताओं के प्रमाणीकरण को हाइजैक करने की अनुमति देती हैं जो (1) ग्राहक सेटिंग्स को...
- प्रकाशित
- 15 जुल॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 जुल॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 82.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
शॉपाइज़र 1.1.5 और उससे पहले के संस्करणों में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) कमज़ोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को उन अनुरोधों के लिए उपयोगकर्ताओं के प्रमाणीकरण को हाइजैक करने की अनुमति देती हैं जो (1) ग्राहक सेटिंग्स को संशोधित करते हैं, या व्यवस्थापकों के प्रमाणीकरण को हाइजैक करने की अनुमति देती हैं जो (2) ग्राहक पासवर्ड, (3) दुकान कॉन्फ़िगरेशन, या (4) उत्पाद विवरण बदलते हैं, जैसा कि (5) central/catalog/saveproduct.action पर भेजे गए निर्मित अनुरोध के माध्यम से उत्पाद की कीमत संशोधित करके या (6) shop/product/createReview.action पर भेजे गए निर्मित अनुरोध के माध्यम से उत्पाद समीक्षा बनाकर प्रदर्शित किया गया है।
स्रोत
1SEC Consult · php · 14 जुल॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।