CVE-2015-4148
PHP 5.4.39 से पहले, 5.5.x में 5.5.23 से पहले, और 5.6.x में 5.6.7 से पहले के संस्करणों में ext/soap/soap.c में do_soap_call फ़ंक्शन यह सत्यापित नहीं करता है कि uri गुण एक स्ट्रिंग है, जो दूरस्थ हमलावरों को...
- प्रकाशित
- 9 जून 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 24 सित॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP 5.4.39 से पहले, 5.5.x में 5.5.23 से पहले, और 5.6.x में 5.6.7 से पहले के संस्करणों में ext/soap/soap.c में do_soap_call फ़ंक्शन यह सत्यापित नहीं करता है कि uri गुण एक स्ट्रिंग है, जो दूरस्थ हमलावरों को int डेटा प्रकार के साथ क्राफ्टेड सीरियलाइज़्ड डेटा प्रदान करके संवेदनशील जानकारी प्राप्त करने की अनुमति देता है, जो एक "type confusion" मुद्दे से संबंधित है।
स्रोत
1Filippo Roncari · php · 24 सित॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।