CVE-2014-5335
innovaphone PBX 10.00 sr11 और इससे पहले के संस्करणों में कई क्रॉस-साइट रिक्वेस्ट फॉर्जरी (CSRF) कमजोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को ऐसे अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं जो...
- प्रकाशित
- 25 अग॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 67.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
innovaphone PBX 10.00 sr11 और इससे पहले के संस्करणों में कई क्रॉस-साइट रिक्वेस्ट फॉर्जरी (CSRF) कमजोरियाँ मौजूद हैं, जो दूरस्थ हमलावरों को ऐसे अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाईजैक करने की अनुमति देती हैं जो कॉन्फ़िगरेशन या उपयोगकर्ता खातों को संशोधित करते हैं, जैसा कि (1) CMD0/mod_cmd.xml पर भेजे गए विशेष रूप से तैयार अनुरोध के माध्यम से व्यवस्थापक पासवर्ड बदलकर या (2) PBX0/ADMIN/mod_cmd_login.xml पर भेजे गए विशेष रूप से तैयार अनुरोध के माध्यम से नया SIP उपयोगकर्ता जोड़कर प्रदर्शित किया गया है।
स्रोत
1Rainer Giedat · multiple · 25 अग॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।