CVE-2015-6973
इग्नाइट रियलटाइम ओपनफायर 3.10.2 में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यताएँ दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाइजैक करने की अनुमति देती हैं जो (1) user-password.jsp पर एक क्राफ्टेड...
- प्रकाशित
- 16 सित॰ 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 15 सित॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
इग्नाइट रियलटाइम ओपनफायर 3.10.2 में कई क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यताएँ दूरस्थ हमलावरों को उन अनुरोधों के लिए व्यवस्थापकों के प्रमाणीकरण को हाइजैक करने की अनुमति देती हैं जो (1) user-password.jsp पर एक क्राफ्टेड अनुरोध के माध्यम से पासवर्ड बदलते हैं, (2) user-create.jsp पर एक क्राफ्टेड अनुरोध के माध्यम से उपयोगकर्ता जोड़ते हैं, (3) सर्वर सेटिंग्स संपादित करते हैं या (4) server-props.jsp पर एक क्राफ्टेड अनुरोध के माध्यम से सर्वर पर SSL अक्षम करते हैं, या (5) plugins/clientcontrol/permitted-clients.jsp पर एक क्राफ्टेड अनुरोध के माध्यम से क्लाइंट जोड़ते हैं।
स्रोत
1hyp3rlinx · jsp · 15 सित॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।