CVE-2017-7411
Enalean Tuleap 9.6 और पिछले संस्करणों में एक समस्या खोजी गई थी। यह भेद्यता मौजूद है क्योंकि User::getRecentElements() विधि unserialize() फ़ंक्शन का उपयोग एक प्राथमिकता (preference) मान के साथ कर रही...
- प्रकाशित
- 30 अक्टू॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 19 दिस॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Enalean Tuleap 9.6 और पिछले संस्करणों में एक समस्या खोजी गई थी। यह भेद्यता मौजूद है क्योंकि User::getRecentElements() विधि unserialize() फ़ंक्शन का उपयोग एक प्राथमिकता (preference) मान के साथ कर रही है, जिसे दुर्भावनापूर्ण उपयोगकर्ता REST API इंटरफ़ेस के माध्यम से मनमाने ढंग से हेरफेर कर सकते हैं, और इसका दोहन करके एप्लिकेशन के दायरे में मनमाने PHP ऑब्जेक्ट इंजेक्ट किए जा सकते हैं, जिससे हमलावर को विभिन्न प्रकार के हमले करने की अनुमति मिलती है (जिसमें Remote Code Execution शामिल है, लेकिन यह इसी तक सीमित नहीं है)।
स्रोत
1Metasploit · php · 19 दिस॰ 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।