CVE-2019-11408
FusionPBX 4.4.3 में XSS भेद्यता FusionPBX 4.4.3 के Operator Panel मॉड्यूल में app/operator_panel/index_inc.php में मौजूद XSS भेद्यता दूरस्थ अनप्रमाणित हमलावरों को विशेष रूप से तैयार किए गए कॉलर ID...
- प्रकाशित
- 17 जून 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 95.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# FusionPBX 4.4.3 में XSS भेद्यता FusionPBX 4.4.3 के Operator Panel मॉड्यूल में `app/operator_panel/index_inc.php` में मौजूद XSS भेद्यता दूरस्थ अनप्रमाणित हमलावरों को विशेष रूप से तैयार किए गए कॉलर ID नंबर का उपयोग करके फोन कॉल करके मनमाने JavaScript वर्ण इंजेक्ट करने की अनुमति देती है। यह आगे चलकर FusionPBX में मौजूद कमांड इंजेक्शन भेद्यता के साथ इस भेद्यता को जोड़कर दूरस्थ कोड निष्पादन की ओर ले जा सकती है।
स्रोत
1- fusionpbx_rce_vulnerabilityएक्सप्लॉइट
श्रृंखला CVE-2019-11408 – ऑपरेटर पैनल में XSS और CVE-2019-11409 – ऑपरेटर पैनल में Command injection.
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।