CVE-2021-32648
Octobercms में खाता अधिग्रहण
- प्रकाशित
- 26 अग॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 18 जन॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
octobercms Laravel PHP Framework पर आधारित एक CMS प्लेटफ़ॉर्म है। october/system पैकेज के प्रभावित संस्करणों में, एक हमलावर खाते का पासवर्ड रीसेट अनुरोध कर सकता है और फिर एक विशेष रूप से तैयार अनुरोध का उपयोग करके खाते तक पहुँच प्राप्त कर सकता है। यह समस्या Build 472 और v1.1.5 में ठीक कर दी गई है।
स्रोत
2अक्टूबर CMS प्रमाणीकरण बायपास कमजोरियों CVE-2021-32648 और CVE-2021-29487 के लिए User.php में ढीली तुलनाओं को सख्त तुलनाओं में परिवर्तित करके एक मैनुअल पैच प्रदान करता है।
OctoberCMS प्रमाणीकरण बाईपास (CVE-2021-32648) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो अनधिकृत पहुंच प्रदर्शित करता है और सुरक्षा परीक्षण के लिए एक कार्यशील PoC प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।