CVE-2022-25256
SAS Web Report Studio 4.4 में XSS संभव है। /SASWebReportStudio/logonAndRender.do में दो पैरामीटर हैं: saspfs_request_backlabel_list और saspfs_request_backurl_list। पहला...
- प्रकाशित
- 19 फ़र॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 65.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SAS Web Report Studio 4.4 में XSS संभव है। /SASWebReportStudio/logonAndRender.do में दो पैरामीटर हैं: saspfs_request_backlabel_list और saspfs_request_backurl_list। पहला शीर्ष बाएँ (top left) में रखे गए बटन की सामग्री को प्रभावित करता है। दूसरा उस पृष्ठ को प्रभावित करता है जिस पर उपयोगकर्ता बटन दबाने के बाद निर्देशित होता है, उदाहरण के लिए, एक दुर्भावनापूर्ण वेब पृष्ठ। इसके अलावा, दूसरा पैरामीटर JavaScript निष्पादित करता है, जिसका अर्थ है कि javascript: URL जोड़कर XSS संभव है।
स्रोत
1CVE-2022-25256 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सुरक्षा अनुसंधान और परीक्षण के लिए भेद्यता और इसके प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।