CVE-2020-15169
Action View में XSS
- प्रकाशित
- 11 सित॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 82.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Action View के संस्करण 5.2.4.4 और 6.0.3.3 से पहले, Action View के अनुवाद सहायकों (translation helpers) में एक संभावित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। जो Views उपयोगकर्ता को `t` और `translate` सहायकों के डिफ़ॉल्ट (नहीं मिला) मान को नियंत्रित करने की अनुमति देती हैं, वे XSS हमलों के प्रति संवेदनशील हो सकती हैं। जब किसी लापता अनुवाद कुंजी के लिए डिफ़ॉल्ट के रूप में एक HTML-असुरक्षित स्ट्रिंग पास की जाती है जिसका नाम html हो या जो `_html` पर समाप्त होती है, तो डिफ़ॉल्ट स्ट्रिंग को गलत तरीके से HTML-सुरक्षित के रूप में चिह्नित किया जाता है और escape नहीं किया जाता है। यह संस्करण 6.0.3.3 और 5.2.4.4 में पैच किया गया है। स्रोत सलाह (source advisory) में अपग्रेड किए बिना एक वर्कअराउंड प्रस्तावित किया गया है।
स्रोत
1CVE-2020-15169 के लिए Ruby-आधारित एक्सप्लॉइट, जो सुरक्षा परीक्षण और विश्लेषण के लिए प्रूफ-ऑफ-कॉन्सेप्ट कोड के साथ एक विशिष्ट वेब एप्लिकेशन भेद्यता का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।