CVE-2023-25135
vBulletin 5.6.9 PL1 से पहले के संस्करण एक अनप्रमाणित रिमोट हमलावर को एक क्राफ्टेड HTTP अनुरोध के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देते हैं, जो डिसीरियलाइज़ेशन को ट्रिगर करता है। यह इसलिए होता है क्योंकि...
- प्रकाशित
- 3 फ़र॰ 2023
- अद्यतन
- 26 मार्च 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
vBulletin 5.6.9 PL1 से पहले के संस्करण एक अनप्रमाणित रिमोट हमलावर को एक क्राफ्टेड HTTP अनुरोध के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देते हैं, जो डिसीरियलाइज़ेशन को ट्रिगर करता है। यह इसलिए होता है क्योंकि verify_serialized यह जाँचता है कि कोई मान सीरियलाइज़्ड है या नहीं, unserialize को कॉल करके और फिर त्रुटियों की जाँच करके। सुधारित संस्करण 5.6.7 PL1, 5.6.8 PL1, और 5.6.9 PL1 हैं।
स्रोत
1- vbulletin-exploitsएक्सप्लॉइट
vBulletin को लक्षित करने वाले एक्सप्लॉइट्स।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।