CVE-2017-7221
OpenText Documentum Content Server में SQL इंजेक्शन के विरुद्ध एक अपर्याप्त सुरक्षा तंत्र है, जो दूरस्थ प्रमाणित उपयोगकर्ताओं को dm_bp_transition docbase विधि की उपलब्धता का लाभ उठाकर और उपयोगकर्ता-निर्मित...
- प्रकाशित
- 25 अप्रैल 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अप्रैल 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 88.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenText Documentum Content Server में SQL इंजेक्शन के विरुद्ध एक अपर्याप्त सुरक्षा तंत्र है, जो दूरस्थ प्रमाणित उपयोगकर्ताओं को dm_bp_transition docbase विधि की उपलब्धता का लाभ उठाकर और उपयोगकर्ता-निर्मित dm_procedure ऑब्जेक्ट के साथ सुपर-यूज़र विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति देता है, जैसा कि इंजेक्टेड स्ट्रिंग में बैकस्पेस कैरेक्टर के उपयोग से प्रदर्शित किया गया है। नोट: यह भेद्यता CVE-2014-2513 के अधूरे सुधार के कारण मौजूद है।
स्रोत
1- OpenText Documentum Content Server - dm_bp_transition.ebs docbase Method Arbitrary Code Executionएक्सप्लॉइट
Andrey B. Panfilov · multiple · 25 अप्रैल 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।