CVE-2019-5434
एक हमलावर XML-RPC इनवोकेशन स्क्रिप्ट को विशेष रूप से तैयार किया गया पेलोड भेज सकता है और "openads.spc" RPC विधि में "what" पैरामीटर पर unserialize() कॉल ट्रिगर कर सकता है। ऐसी भेद्यता का उपयोग विभिन्न प्रकार...
- प्रकाशित
- 6 मई 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 3 दिस॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक हमलावर XML-RPC इनवोकेशन स्क्रिप्ट को विशेष रूप से तैयार किया गया पेलोड भेज सकता है और "openads.spc" RPC विधि में "what" पैरामीटर पर unserialize() कॉल ट्रिगर कर सकता है। ऐसी भेद्यता का उपयोग विभिन्न प्रकार के हमलों को करने के लिए किया जा सकता है, जैसे कि serialize-संबंधित PHP भेद्यताओं का शोषण या PHP ऑब्जेक्ट इंजेक्शन। यह संभव है, हालाँकि पुष्टि नहीं हुई है, कि कुछ हमलावरों द्वारा भेद्यता का उपयोग कुछ Revive Adserver इंस्टेंस तक पहुँच प्राप्त करने और उनके माध्यम से तृतीय-पक्ष वेबसाइटों तक मैलवेयर पहुँचाने के लिए किया गया है। यह भेद्यता संस्करण 4.2.0 में संबोधित की गई थी।
स्रोत
1crlf · php · 3 दिस॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।