CVE-2016-5740
Open-Xchange OX App Suite के 7.8.2-rev5 से पहले के संस्करणों में एक समस्या पाई गई। शेड्यूलिंग ई-मेल के भीतर ical अटैचमेंट के हिस्से के रूप में जावास्क्रिप्ट कोड का उपयोग किया जा सकता है। यह सामग्री, उदाहरण के लिए किसी...
- प्रकाशित
- 15 दिस॰ 2016
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 13 सित॰ 2016
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 92.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Open-Xchange OX App Suite के 7.8.2-rev5 से पहले के संस्करणों में एक समस्या पाई गई। शेड्यूलिंग ई-मेल के भीतर ical अटैचमेंट के हिस्से के रूप में जावास्क्रिप्ट कोड का उपयोग किया जा सकता है। यह सामग्री, उदाहरण के लिए किसी अपॉइंटमेंट का स्थान, निमंत्रण वर्कफ़्लो के आधार पर उपयोगकर्ता को ई-मेल ऐप में प्रस्तुत की जाएगी। यह कोड उपयोगकर्ता के वर्तमान सत्र के संदर्भ में निष्पादित होता है। दुर्भावनापूर्ण स्क्रिप्ट कोड उपयोगकर्ता के संदर्भ में निष्पादित किया जा सकता है। इससे सत्र अपहरण या वेब इंटरफ़ेस के माध्यम से अवांछित क्रियाएँ (मेल भेजना, डेटा हटाना आदि) ट्रिगर हो सकती हैं।
स्रोत
1Jakub A>>oczek · linux · 13 सित॰ 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।