CVE-2015-0273
PHP 5.4.38 से पहले, 5.5.x (5.5.22 से पहले), और 5.6.x (5.6.6 से पहले) संस्करणों में ext/date/php_date.c में कई use-after-free भेद्यताएँ दूरस्थ हमलावरों को (a)...
- प्रकाशित
- 30 मार्च 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 23 फ़र॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 98.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP 5.4.38 से पहले, 5.5.x (5.5.22 से पहले), और 5.6.x (5.6.6 से पहले) संस्करणों में ext/date/php_date.c में कई use-after-free भेद्यताएँ दूरस्थ हमलावरों को (a) php_date_timezone_initialize_from_hash फ़ंक्शन द्वारा संभाले गए DateTimeZone डेटा या (b) php_date_initialize_from_hash फ़ंक्शन द्वारा संभाले गए DateTime डेटा में (1) R या (2) r प्रकार निर्दिष्टकर्ता युक्त विशेष रूप से तैयार सीरियलाइज़्ड इनपुट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती हैं।
स्रोत
1- PHP DateTime - Use-After-Freeएक्सप्लॉइट
Taoguang Chen · php · 23 फ़र॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।