CVE-2020-35848
Agentejo Cockpit 0.11.2 से पहले Controller/Auth.php newpassword फ़ंक्शन के माध्यम से NoSQL injection की अनुमति देता है।
- प्रकाशित
- 30 दिस॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 10 अग॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Agentejo Cockpit 0.11.2 से पहले Controller/Auth.php newpassword फ़ंक्शन के माध्यम से NoSQL injection की अनुमति देता है।
स्रोत
3CVE-2020-35848 Cockpit-CMS v1.7 को प्रभावित करता है, जो प्रमाणीकरण तंत्रों में उपयोगकर्ता इनपुट के असुरक्षित प्रबंधन के कारण होता है, जिससे रिमोट कोड निष्पादन (remote code execution) संभव होता है। यह लैब CTF खिलाड़ियों और बग बाउंटी सीखने वालों के लिए बनाई गई है, ताकि टोकन निष्कर्षण, पासवर्ड रीसेट और फ़्लैग कैप्चर सहित वास्तविक दुनिया के शोषण (exploitation) वर्कफ़्लो का अनुकरण किया जा सके।
- CVE-2020-35847_CVE-2020-35848एक्सप्लॉइट
CVE-2020-35847, CVE-2020-35848: खाता अधिग्रहण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।