CVE-2020-28502
मनमाना कोड इंजेक्शन
- प्रकाशित
- 5 मार्च 2021
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- snyk
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यह पैकेज xmlhttprequest को 1.7.0 से पहले के संस्करणों को प्रभावित करता है; पैकेज xmlhttprequest-ssl के सभी संस्करण। बशर्ते अनुरोध समकालिक रूप से भेजे जाते हैं (xhr.open पर async=False), xhr.send में प्रवाहित होने वाला दुर्भावनापूर्ण उपयोगकर्ता इनपुट मनमाना कोड इंजेक्ट और चलाए जाने का कारण बन सकता है।
स्रोत
2CVE-2020-28502 node-XMLHttpRequest RCE
CVE-2020-28502 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सुरक्षा अनुसंधान और परीक्षण हेतु एक वेब एप्लिकेशन में एक विशिष्ट कमजोरी को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।