CVE-2016-6851
Open-Xchange OX Guard 2.4.2-rev5 से पहले के संस्करणों में एक समस्या खोजी गई थी। OX Guard गेस्ट रीडर वेब एप्लिकेशन के पैरामीटर के रूप में स्क्रिप्ट कोड प्रदान किया जा सकता है। यह किसी भी उपयोगकर्ता के विरुद्ध क्रॉस-साइट...
- प्रकाशित
- 15 दिस॰ 2016
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 13 सित॰ 2016
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 87.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Open-Xchange OX Guard 2.4.2-rev5 से पहले के संस्करणों में एक समस्या खोजी गई थी। OX Guard गेस्ट रीडर वेब एप्लिकेशन के पैरामीटर के रूप में स्क्रिप्ट कोड प्रदान किया जा सकता है। यह किसी भी उपयोगकर्ता के विरुद्ध क्रॉस-साइट स्क्रिप्टिंग हमलों की अनुमति देता है, क्योंकि किसी पूर्व प्रमाणीकरण की आवश्यकता नहीं होती है। दुर्भावनापूर्ण स्क्रिप्ट कोड को उपयोगकर्ता के संदर्भ में निष्पादित किया जा सकता है। यह सत्र अपहरण या वेब इंटरफ़ेस के माध्यम से अवांछित क्रियाएँ ट्रिगर करने (मेल भेजना, डेटा हटाना आदि) का कारण बन सकता है, यदि उपयोगकर्ता का उसी डोमेन पर पहले से सक्रिय सत्र है।
स्रोत
1Benjamin Daniel Mussler · linux · 13 सित॰ 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।