CVE-2021-38583
openBaraza HCM 3.1.6 उपयोगकर्ता-नियंत्रित इनपुट को ठीक से निष्प्रभावी नहीं करता है, जिससे कई पृष्ठों पर प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) की अनुमति मिलती है: hr/subscription.jsp और hr/application.jsp और...
- प्रकाशित
- 13 अग॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 73.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
openBaraza HCM 3.1.6 उपयोगकर्ता-नियंत्रित इनपुट को ठीक से निष्प्रभावी नहीं करता है, जिससे कई पृष्ठों पर प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) की अनुमति मिलती है: hr/subscription.jsp और hr/application.jsp और और hr/index.jsp (view= और data= के साथ)।
स्रोत
1सीवीई-2021-38583 के लिए अवधारणा का प्रमाण: openBaraza HCM HR Payroll v3.1.6 में प्रतिबिंबित XSS. कई कमजोर JSP पृष्ठों और इनपुट फ़ील्डों का दस्तावेज़ीकरण पेलोड उदाहरणों के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।