CVE-2021-38619
openBaraza HCM 3.1.6 उपयोगकर्ता-नियंत्रित इनपुट को ठीक से तटस्थ नहीं करता है: एक अनप्रमाणित दूरस्थ हमलावर hr/subscription.jsp और hr/application.jsp और और hr/index.jsp (view= के साथ) से...
- प्रकाशित
- 13 अग॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 79.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
openBaraza HCM 3.1.6 उपयोगकर्ता-नियंत्रित इनपुट को ठीक से तटस्थ नहीं करता है: एक अनप्रमाणित दूरस्थ हमलावर hr/subscription.jsp और hr/application.jsp और और hr/index.jsp (view= के साथ) से किसी प्रशासनिक उपयोगकर्ता के विरुद्ध संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) हमला कर सकता है।
स्रोत
1CVE-2021-38619 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: openBaraza HCM HR Payroll v3.1.6 में अप्रमाणित संग्रहित XSS, क्रेडेंशियल चोरी और सत्र अपहरण के लिए पेलोड उदाहरणों के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।