CVE-2021-42136
REDCap 11.4.0 से पहले के संस्करणों की Missing Data Codes कार्यक्षमता में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता दूरस्थ हमलावरों को उक्त कोड को Missing Data Code मान के रूप में संग्रहीत करके क्लाइंट के ब्राउज़र में...
- प्रकाशित
- 13 अप्रैल 2022
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 19 अप्रैल 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
REDCap 11.4.0 से पहले के संस्करणों की Missing Data Codes कार्यक्षमता में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता दूरस्थ हमलावरों को उक्त कोड को Missing Data Code मान के रूप में संग्रहीत करके क्लाइंट के ब्राउज़र में JavaScript कोड निष्पादित करने की अनुमति देती है। फिर इसका उपयोग व्यवस्थापक के रूप में विशेषाधिकार बढ़ाने के लिए क्रॉस-साइट अनुरोध जालसाज़ी (CSRF) हमला करने हेतु किया जा सकता है।
स्रोत
1Kendrick Lam · php · 19 अप्रैल 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।