CVE-2019-19844
Django 1.11.27 से पहले, 2.x 2.2.9 से पहले, और 3.x 3.0.1 से पहले खाता अधिग्रहण की अनुमति देता है। एक उपयुक्त रूप से तैयार किया गया ईमेल पता (जो यूनिकोड वर्णों के केस परिवर्तन के बाद किसी मौजूदा उपयोगकर्ता के ईमेल...
- प्रकाशित
- 18 दिस॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 24 दिस॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Django 1.11.27 से पहले, 2.x 2.2.9 से पहले, और 3.x 3.0.1 से पहले खाता अधिग्रहण की अनुमति देता है। एक उपयुक्त रूप से तैयार किया गया ईमेल पता (जो यूनिकोड वर्णों के केस परिवर्तन के बाद किसी मौजूदा उपयोगकर्ता के ईमेल पते के बराबर हो) एक हमलावर को मिलान किए गए उपयोगकर्ता खाते के लिए पासवर्ड रीसेट टोकन भेजे जाने की अनुमति देगा। (नए रिलीज़ में एक शमन उपाय यह है कि पासवर्ड रीसेट टोकन केवल पंजीकृत उपयोगकर्ता के ईमेल पते पर ही भेजे जाएँ।)
स्रोत
4CVE-2019-19844 Docker संस्करण
CVE-2019-19844 के लिए PoC ( https://www.djangoproject.com/weblog/2019/dec/18/security-releases/ )
CVE-2019-19844 के लिए PoC(https://www.djangoproject.com/weblog/2019/dec/18/security-releases/)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।