CVE-2017-15374
Shopware v5.2.5 - v5.3 सामग्री प्रबंधन प्रणाली (CMS) बैकएंड मॉड्यूल के ग्राहक और ऑर्डर अनुभाग में क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील है। दूरस्थ हमलावर बैकएंड के ग्राहक और ऑर्डर अनुभाग में स्थायी (persistent)...
- प्रकाशित
- 16 अक्टू॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 21 जन॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 93.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Shopware v5.2.5 - v5.3 सामग्री प्रबंधन प्रणाली (CMS) बैकएंड मॉड्यूल के ग्राहक और ऑर्डर अनुभाग में क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील है। दूरस्थ हमलावर बैकएंड के ग्राहक और ऑर्डर अनुभाग में स्थायी (persistent) निष्पादन भड़काने के लिए firstname, lastname या order इनपुट फ़ील्ड्स में दुर्भावनापूर्ण स्क्रिप्ट कोड इंजेक्ट करने में सक्षम हैं। निष्पादन एडमिनिस्ट्रेटर बैकएंड सूची में तब होता है जब ग्राहकों (kunden) या ऑर्डरों (bestellungen) का पूर्वावलोकन संसाधित किया जाता है। इंजेक्शन उपयोगकर्ता पंजीकरण के माध्यम से इंटरैक्टिव रूप से या ऑर्डर सूचना इनपुट्स में हेरफेर करके किया जा सकता है। इस समस्या का शोषण कम विशेषाधिकार वाले उपयोगकर्ता खातों द्वारा उच्च विशेषाधिकार वाले (एडमिन या मॉडरेटर) खातों के विरुद्ध किया जा सकता है।
स्रोत
1Vulnerability-Lab · json · 21 जन॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।