CVE-2015-5161
ZendXml 1.0.1 से पूर्व और Zend Framework 1.12.14 से पूर्व, 2.x के 2.4.6 से पूर्व, तथा 2.5.x के 2.5.2 से पूर्व संस्करणों में Zend_Xml_Security::scan, जब थ्रेडेड वातावरण में PHP-FPM के अंतर्गत चल...
- प्रकाशित
- 25 अग॰ 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 13 अग॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 95.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ZendXml 1.0.1 से पूर्व और Zend Framework 1.12.14 से पूर्व, 2.x के 2.4.6 से पूर्व, तथा 2.5.x के 2.5.2 से पूर्व संस्करणों में Zend_Xml_Security::scan, जब थ्रेडेड वातावरण में PHP-FPM के अंतर्गत चल रहा होता है, दूरस्थ हमलावरों को मल्टीबाइट एन्कोडेड वर्णों के माध्यम से सुरक्षा जाँचों को बायपास करने और XML बाह्य इकाई (XXE) तथा XML इकाई विस्तार (XEE) हमले करने की अनुमति देता है।
स्रोत
2Dawid Golunski · multiple · 13 अग॰ 2015
Dawid Golunski · php · 30 अक्टू॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।