CVE-2019-18873
FUDForum 3.0.9, User-Agent HTTP हेडर के माध्यम से Stored XSS के प्रति संवेदनशील है। इसके परिणामस्वरूप दूरस्थ कोड निष्पादन (remote code execution) हो सकता है। एक हमलावर GET अनुरोध के माध्यम से...
- प्रकाशित
- 12 नव॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 13 नव॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FUDForum 3.0.9, User-Agent HTTP हेडर के माध्यम से Stored XSS के प्रति संवेदनशील है। इसके परिणामस्वरूप दूरस्थ कोड निष्पादन (remote code execution) हो सकता है। एक हमलावर GET अनुरोध के माध्यम से उपयोगकर्ता खाते का उपयोग करके सिस्टम से पूरी तरह समझौता कर सकता है। जब व्यवस्थापक नियंत्रण कक्ष में "उपयोगकर्ता प्रबंधक" के अंतर्गत उपयोगकर्ता जानकारी देखता है, तो पेलोड निष्पादित हो जाएगा। इससे PHP फ़ाइलों को वेब रूट में लिखा जा सकेगा तथा दूरस्थ सर्वर पर कोड निष्पादित किया जा सकेगा। समस्या admsession.php और admuser.php में है।
स्रोत
- FUDforum-XSS-RCEएक्सप्लॉइट
FUDForum 3.0.9 - XSS / दूरस्थ कोड निष्पादन (CVE-2019-18873, CVE-2019-18839)
- FUDForum 3.0.9 - Remote Code Executionएक्सप्लॉइट
liquidsky · php · 13 नव॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।