CVE-2019-10867
Pimcore 5.7.1 से पहले के संस्करणों में एक समस्या पाई गई। classes अनुमति वाला एक हमलावर /admin/class/bulk-commit पर POST अनुरोध भेज सकता है, जो...
- प्रकाशित
- 4 अप्रैल 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 30 अप्रैल 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pimcore 5.7.1 से पहले के संस्करणों में एक समस्या पाई गई। classes अनुमति वाला एक हमलावर /admin/class/bulk-commit पर POST अनुरोध भेज सकता है, जो bundles/AdminBundle/Controller/Admin/DataObject/ClassController.php में data पैरामीटर के माध्यम से अविश्वसनीय मान पास करने पर unserialize फ़ंक्शन का शोषण करना संभव बनाता है।
स्रोत
1Metasploit · php · 30 अप्रैल 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।