CVE-2014-8791
Tuleap 7.7 से पहले के संस्करणों में project/register.php, जब sys_create_project_in_one_step अक्षम होता है, तो दूरस्थ प्रमाणित उपयोगकर्ताओं को PHP ऑब्जेक्ट इंजेक्शन हमले करने और data पैरामीटर के माध्यम से...
- प्रकाशित
- 2 दिस॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 15 दिस॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:S/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 96.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Tuleap 7.7 से पहले के संस्करणों में project/register.php, जब sys_create_project_in_one_step अक्षम होता है, तो दूरस्थ प्रमाणित उपयोगकर्ताओं को PHP ऑब्जेक्ट इंजेक्शन हमले करने और data पैरामीटर के माध्यम से मनमाना PHP कोड निष्पादित करने की अनुमति देता है।
स्रोत
1Metasploit · php · 15 दिस॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।