CVE-2014-9528
HumHub 0.10.0-rc.1 और उससे पहले के संस्करणों में protected/modules_core/notification/controllers/ListController.php की actionIndex फ़ंक्शन में SQL इंजेक्शन भेद्यता, दूरस्थ प्रमाणित उपयोगकर्ताओं...
- प्रकाशित
- 6 जन॰ 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 10 दिस॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 82.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
HumHub 0.10.0-rc.1 और उससे पहले के संस्करणों में protected/modules_core/notification/controllers/ListController.php की actionIndex फ़ंक्शन में SQL इंजेक्शन भेद्यता, दूरस्थ प्रमाणित उपयोगकर्ताओं को index.php के from पैरामीटर के माध्यम से मनमाना SQL कमांड निष्पादित करने की अनुमति देती है। नोट: इसका दोहन किसी ऐसे अनुरोध के माध्यम से क्रॉस-साइट स्क्रिप्टिंग (XSS) हमलों के लिए किया जा सकता है जो त्रुटि उत्पन्न करता है।
स्रोत
1- Humhub 0.10.0-rc.1 - SQL Injectionएक्सप्लॉइट
Jos Wetzels_ Emiel Florijn · php · 10 दिस॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।