CVE-2022-39285
ज़ोनमाइंडर में फ़ाइल पैरामीटर में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता
- प्रकाशित
- 7 अक्टू॰ 2022
- अद्यतन
- 22 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 27 मार्च 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ZoneMinder एक मुफ्त, ओपन सोर्स Closed-circuit television सॉफ्टवेयर एप्लिकेशन है। file पैरामीटर वर्तमान "tr" "td" ब्रैकेट्स से बाहर निकलकर एक क्रॉस साइट स्क्रिप्टिंग भेद्यता (XSS) के प्रति संवेदनशील है। यह एक दुर्भावनापूर्ण उपयोगकर्ता को कोड प्रदान करने की अनुमति देता है जो तब निष्पादित होगा जब कोई उपयोगकर्ता "view=log" पृष्ठ पर विशिष्ट लॉग देखता है। यह भेद्यता एक हमलावर को लॉग के भीतर कोड संग्रहीत करने की अनुमति देती है जो एक वैध उपयोगकर्ता द्वारा लोड किए जाने पर निष्पादित होगा। ये क्रियाएं पीड़ित की अनुमति के साथ की जाएंगी। इससे डेटा हानि और/या आगे के शोषण सहित खाता अधिग्रहण हो सकता है। यह समस्या संस्करण `1.36.27` और `1.37.24` में संबोधित की गई है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। अपग्रेड करने में असमर्थ उपयोगकर्ताओं को डेटाबेस लॉगिंग अक्षम कर देनी चाहिए।
स्रोत
1Trenches of IT · php · 27 मार्च 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।