CVE-2016-6853
Open-Xchange OX Guard के 2.4.2-rev5 से पहले के संस्करणों में एक समस्या खोजी गई थी। PGP सार्वजनिक कुंजियों के नामों में स्क्रिप्ट कोड और बाहरी वेबसाइटों के संदर्भ इंजेक्ट किए जा सकते हैं। बाद में किसी विशिष्ट URL का उपयोग करके...
- प्रकाशित
- 15 दिस॰ 2016
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 13 सित॰ 2016
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 86.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Open-Xchange OX Guard के 2.4.2-rev5 से पहले के संस्करणों में एक समस्या खोजी गई थी। PGP सार्वजनिक कुंजियों के नामों में स्क्रिप्ट कोड और बाहरी वेबसाइटों के संदर्भ इंजेक्ट किए जा सकते हैं। बाद में किसी विशिष्ट URL का उपयोग करके उस कुंजी का अनुरोध करने पर, ऐसा स्क्रिप्ट कोड निष्पादित हो सकता है। बाहरी वेबसाइटों को इंजेक्ट करने के मामले में, उपयोगकर्ता किसी फ़िशिंग योजना में फंस सकते हैं। दुर्भावनापूर्ण स्क्रिप्ट कोड उपयोगकर्ता के संदर्भ में निष्पादित किया जा सकता है। इससे सत्र अपहरण (session hijacking) या वेब इंटरफ़ेस के माध्यम से अवांछित क्रियाएँ ट्रिगर हो सकती हैं (मेल भेजना, डेटा हटाना आदि)।
स्रोत
1Benjamin Daniel Mussler · linux · 13 सित॰ 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।