CVE-2017-14143
13.2.0 से पहले के Kaltura में getUserzoneCookie फ़ंक्शन कुकी हस्ताक्षरों को सत्यापित करने के लिए एक हार्डकोडेड कुकी सीक्रेट का उपयोग करता है, जो दूरस्थ हमलावरों को इच्छित सुरक्षा तंत्र को दरकिनार करने की अनुमति देता है और इसके...
- प्रकाशित
- 19 सित॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 23 अक्टू॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
13.2.0 से पहले के Kaltura में getUserzoneCookie फ़ंक्शन कुकी हस्ताक्षरों को सत्यापित करने के लिए एक हार्डकोडेड कुकी सीक्रेट का उपयोग करता है, जो दूरस्थ हमलावरों को इच्छित सुरक्षा तंत्र को दरकिनार करने की अनुमति देता है और इसके परिणामस्वरूप एक क्राफ्टेड userzone कुकी के माध्यम से PHP ऑब्जेक्ट इंजेक्शन हमले करने तथा मनमाना PHP कोड निष्पादित करने की अनुमति देता है।
स्रोत
2- Kaltura < 13.2.0 - Remote Code Executionएक्सप्लॉइट
Robin Verton · php · 23 अक्टू॰ 2017
Metasploit · php · 24 जन॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।