CVE-2015-2142
Issuetracker phpBugTracker के 1.7.0 से पहले के संस्करणों में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यताएँ पाई गई हैं, जो प्रमाणित दूरस्थ उपयोगकर्ताओं को निम्न कार्य करने की अनुमति देती हैं: (1) project.php में id...
- प्रकाशित
- 6 अक्टू॰ 2017
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 23 फ़र॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 76.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Issuetracker phpBugTracker के 1.7.0 से पहले के संस्करणों में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यताएँ पाई गई हैं, जो प्रमाणित दूरस्थ उपयोगकर्ताओं को निम्न कार्य करने की अनुमति देती हैं: (1) project.php में id पैरामीटर के माध्यम से ऐसे अनुरोधों के लिए उपयोगकर्ताओं के प्रमाणीकरण को हाइजैक करना जिनका अनिर्दिष्ट प्रभाव होता है, (2) group.php में group_id पैरामीटर के माध्यम से ऐसे अनुरोधों के लिए उपयोगकर्ताओं के प्रमाणीकरण को हाइजैक करना जिनका अनिर्दिष्ट प्रभाव होता है, (3) status.php में status_id पैरामीटर के माध्यम से स्टेटस हटाने वाले अनुरोधों के लिए उपयोगकर्ताओं के प्रमाणीकरण को हाइजैक करना, (4) severity.php में severity_id पैरामीटर के माध्यम से सीवेरिटी हटाने वाले अनुरोधों के लिए उपयोगकर्ताओं के प्रमाणीकरण को हाइजैक करना, (5) priority.php में priority_id पैरामीटर के माध्यम से ऐसे अनुरोधों के लिए उपयोगकर्ताओं के प्रमाणीकरण को हाइजैक करना जिनका अनिर्दिष्ट प्रभाव होता है, (6) os.php में os_id पैरामीटर के माध्यम से ऑपरेटिंग सिस्टम हटाने वाले अनुरोधों के लिए उपयोगकर्ताओं के प्रमाणीकरण को हाइजैक करना, (7) database.php में database_id पैरामीटर के माध्यम से डेटाबेस हटाने वाले अनुरोधों के लिए उपयोगकर्ताओं के प्रमाणीकरण को हाइजैक करना, या (8) sites.php में site_id पैरामीटर के माध्यम से साइटें हटाने वाले अनुरोधों के लिए उपयोगकर्ताओं के प्रमाणीकरण को हाइजैक करना।
स्रोत
1Steffen Rösemann · php · 23 फ़र॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।