CVE-2015-6835
PHP 5.4.45 से पहले, 5.5.x में 5.5.29 से पहले, तथा 5.6.x में 5.6.13 से पहले के संस्करणों में session deserializer एकाधिक php_var_unserialize कॉलों को गलत तरीके से संभालता है, जो दूरस्थ हमलावरों को...
- प्रकाशित
- 16 मई 2016
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- microfocus
- साक्ष्य देखे गए
- 9 सित॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP 5.4.45 से पहले, 5.5.x में 5.5.29 से पहले, तथा 5.6.x में 5.6.13 से पहले के संस्करणों में session deserializer एकाधिक php_var_unserialize कॉलों को गलत तरीके से संभालता है, जो दूरस्थ हमलावरों को क्राफ्टेड session सामग्री के माध्यम से मनमाना कोड निष्पादित करने या सेवा से वंचित (use-after-free) करने की अनुमति देता है।
स्रोत
1Taoguang Chen · php · 9 सित॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।