CVE-2020-29254
टिकीविकी 21.2 में टेम्पलेट्स को CSRF सुरक्षा के बिना संपादित किए जाने की अनुमति है। यह किसी अप्रमाणित (unauthenticated) रिमोट हमलावर को क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) हमला करने और प्रभावित सिस्टम पर मनमानी क्रियाएँ करने की...
- प्रकाशित
- 11 दिस॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 72.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
टिकीविकी 21.2 में टेम्पलेट्स को CSRF सुरक्षा के बिना संपादित किए जाने की अनुमति है। यह किसी अप्रमाणित (unauthenticated) रिमोट हमलावर को क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) हमला करने और प्रभावित सिस्टम पर मनमानी क्रियाएँ करने की अनुमति दे सकता है। यह भेद्यता प्रभावित सिस्टम के वेब-आधारित प्रबंधन इंटरफ़ेस के लिए अपर्याप्त CSRF सुरक्षा उपायों के कारण है। एक हमलावर इस भेद्यता का दोहन इंटरफ़ेस के किसी उपयोगकर्ता को दुर्भावनापूर्ण रूप से तैयार किए गए लिंक का अनुसरण करने के लिए प्रेरित करके कर सकता है। सफल दोहन हमलावर को उपयोगकर्ता के विशेषाधिकारों के साथ प्रभावित सिस्टम पर मनमानी क्रियाएँ करने की अनुमति दे सकता है। इन क्रियाओं में हमलावरों को किसी प्रमाणित उपयोगकर्ता के माध्यम से अपना स्वयं का कोड सबमिट करने की अनुमति देना शामिल है, जिसके परिणामस्वरूप लोकल फ़ाइल इन्क्लूज़न (local file Inclusion) होता है। यदि कोई प्रमाणित उपयोगकर्ता जो टिकीविकी टेम्पलेट्स को संपादित करने में सक्षम है, किसी दुर्भावनापूर्ण वेबसाइट पर जाता है, तो टेम्पलेट कोड संपादित किया जा सकता है।
स्रोत
1TikiWiki 21.2 टेम्पलेट्स को CSRF सुरक्षा के उपयोग के बिना संपादित करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।