CVE-2020-16270
OLIMPOKS 3.3.39 से पहले के संस्करण Auth/Admin ErrorMessage XSS की अनुमति देते हैं। दूरस्थ हमलावर खोजी गई भेद्यता का उपयोग करके पीड़ित के ब्राउज़र में असुरक्षित अनुप्रयोगों के संदर्भ में दुर्भावनापूर्ण JavaScript पेलोड...
- प्रकाशित
- 16 अक्टू॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OLIMPOKS 3.3.39 से पहले के संस्करण Auth/Admin ErrorMessage XSS की अनुमति देते हैं। दूरस्थ हमलावर खोजी गई भेद्यता का उपयोग करके पीड़ित के ब्राउज़र में असुरक्षित अनुप्रयोगों के संदर्भ में दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट कर सकता है। निष्पादित कोड का उपयोग व्यवस्थापक के कुकीज़ चुराने, लक्षित अनुप्रयोग की HTML सामग्री को प्रभावित करने और फ़िशिंग से संबंधित हमले करने के लिए किया जा सकता है। असुरक्षित अनुप्रयोग का उपयोग खुदरा से लेकर उद्योगों तक विभिन्न क्षेत्रों के 3000 से अधिक संगठनों में किया जाता है।
स्रोत
1CVE-2020-16270 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, OLIMPOKS 3.3.39 से कम में एक XSS भेद्यता, व्यवस्थापक कुकीज़ चुराने और फ़िशिंग हमले करने के लिए दुर्भावनापूर्ण जावास्क्रिप्ट के दूरस्थ इंजेक्शन का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।