CVE-2021-29487
अक्टूबरसीएमएस में प्रमाणीकरण बायपास
- प्रकाशित
- 26 अग॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 57.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# octobercms एक CMS प्लेटफ़ॉर्म है जो Laravel PHP Framework पर आधारित है। october/system पैकेज के प्रभावित संस्करणों में, एक हमलावर इस कमजोरी का फायदा उठाकर प्रमाणीकरण को बायपास कर सकता है और October CMS सर्वर पर किसी भी उपयोगकर्ता खाते पर कब्ज़ा कर सकता है। यह कमजोरी बिना प्रमाणित उपयोगकर्ताओं द्वारा विशेष रूप से तैयार किए गए अनुरोध के माध्यम से शोषण योग्य है। यह केवल फ्रंटएंड उपयोगकर्ताओं को प्रभावित करती है, और हमलावर को इस कमजोरी का शोषण करने के लिए कुकी एन्क्रिप्शन और साइनिंग हेतु एक Laravel गुप्त कुंजी प्राप्त करनी होगी। यह समस्या Build 472 और v1.1.5 में ठीक कर दी गई है।
स्रोत
1अक्टूबर CMS प्रमाणीकरण बायपास कमजोरियों CVE-2021-32648 और CVE-2021-29487 के लिए User.php में ढीली तुलनाओं को सख्त तुलनाओं में परिवर्तित करके एक मैनुअल पैच प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।