CVE-2017-7725
concrete5 8.1.0 कैशिंग के दौरान HTTP Host हैडर पर गलत भरोसा करता है, यदि व्यवस्थापक ने concrete5 की स्थापना के समय "Advanced Options" सेटिंग्स का उपयोग करके एक "canonical" URL परिभाषित नहीं किया...
- प्रकाशित
- 13 अप्रैल 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 अप्रैल 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 85.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
concrete5 8.1.0 कैशिंग के दौरान HTTP Host हैडर पर गलत भरोसा करता है, यदि व्यवस्थापक ने concrete5 की स्थापना के समय "Advanced Options" सेटिंग्स का उपयोग करके एक "canonical" URL परिभाषित नहीं किया था। दूरस्थ हमलावर Host हैडर में किसी भी डोमेन नाम के साथ GET अनुरोध कर सकते हैं; यह संग्रहीत हो जाता है और बाद के आगंतुकों को दिखाए गए कुछ लिंक्स के लिए मनमाने डोमेन सेट करने की अनुमति देता है, संभावित रूप से एक XSS वेक्टर।
स्रोत
1hyp3rlinx · php · 14 अप्रैल 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।