CVE-2016-4312
WSO2 Identity Server 5.1.0 में WSO2-CARBON-PATCH-4.4.0-0231 से पहले के संस्करण में XACML फ्लो सुविधा में XML external entity (XXE) भेद्यता, XACML सुविधाओं तक पहुंच रखने वाले दूरस्थ प्रमाणित...
- प्रकाशित
- 16 फ़र॰ 2017
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 16 अग॰ 2016
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WSO2 Identity Server 5.1.0 में WSO2-CARBON-PATCH-4.4.0-0231 से पहले के संस्करण में XACML फ्लो सुविधा में XML external entity (XXE) भेद्यता, XACML सुविधाओं तक पहुंच रखने वाले दूरस्थ प्रमाणित उपयोगकर्ताओं को मनमानी फाइलें पढ़ने, सेवा से इनकार (denial of service) करने, सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) हमले करने, या entitlement/eval-policy-submit.jsp पर भेजे गए क्राफ्टेड XACML अनुरोध के माध्यम से कोई अन्य अनिर्दिष्ट प्रभाव डालने की अनुमति देती है। नोट: इस समस्या को CVE-2016-4311 के साथ जोड़कर बिना क्रेडेंशियल के भेद्यता का शोषण किया जा सकता है।
स्रोत
1hyp3rlinx · jsp · 16 अग॰ 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।