CVE-2019-14422
TortoiseSVN 1.12.1 में एक समस्या पाई गई। Tsvncmd: URI हैंडलर Excel कार्यपुस्तिकाओं पर एक अनुकूलित diff ऑपरेशन की अनुमति देता है, जिसका उपयोग मैक्रो सुरक्षा सेटिंग्स की सुरक्षा के बिना दूरस्थ कार्यपुस्तिकाओं को खोलने के लिए...
- प्रकाशित
- 15 अग॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 अग॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
TortoiseSVN 1.12.1 में एक समस्या पाई गई। Tsvncmd: URI हैंडलर Excel कार्यपुस्तिकाओं पर एक अनुकूलित diff ऑपरेशन की अनुमति देता है, जिसका उपयोग मैक्रो सुरक्षा सेटिंग्स की सुरक्षा के बिना दूरस्थ कार्यपुस्तिकाओं को खोलने के लिए किया जा सकता है, ताकि मनमाना कोड निष्पादित किया जा सके। एक tsvncmd:command:diff?path:[file1]?path2:[file2] URI फ़ाइल एक्सटेंशन के आधार पर [file1] और [file2] पर एक अनुकूलित diff निष्पादित करेगा। xls फ़ाइलों के लिए, यह wscript का उपयोग करके diff-xls.js स्क्रिप्ट को निष्पादित करेगा, जो बिना किसी मैक्रो सुरक्षा चेतावनी के विश्लेषण के लिए दोनों फ़ाइलों को खोलेगा। एक हमलावर नेटवर्क ड्राइव पर मैक्रो वायरस रखकर इसका फायदा उठा सकता है, और पीड़ित को कार्यपुस्तिकाएँ खोलने तथा उनके अंदर मैक्रो निष्पादित करने के लिए मजबूर कर सकता है।
स्रोत
1Vulnerability-Lab · windows · 14 अग॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।