CVE-2022-45782
dotCMS core 5.3.8.5 से 5.3.8.15 और 21.03 से 22.10.1 में एक समस्या खोजी गई। पासवर्ड-रीसेट टोकन जनरेशन के लिए एक क्रिप्टोग्राफिक रूप से असुरक्षित यादृच्छिक जनरेशन एल्गोरिदम खाता अधिग्रहण की ओर ले जाता है।
- प्रकाशित
- 1 फ़र॰ 2023
- अद्यतन
- 27 मार्च 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
dotCMS core 5.3.8.5 से 5.3.8.15 और 21.03 से 22.10.1 में एक समस्या खोजी गई। पासवर्ड-रीसेट टोकन जनरेशन के लिए एक क्रिप्टोग्राफिक रूप से असुरक्षित यादृच्छिक जनरेशन एल्गोरिदम खाता अधिग्रहण की ओर ले जाता है।
स्रोत
1- DotCMS-CVE-2022-45782एक्सप्लॉइट
CVE-2022-45782 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: पूर्वानुमान योग्य dotCMS पासवर्ड-रीसेट टोकन, टोकन क्रैकर और पूर्ण एक्सप्लॉइट श्रृंखला के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।