CVE-2023-28447
smarty/smarty में जावास्क्रिप्ट एस्केपिंग में क्रॉस-साइट स्क्रिप्टिंग भेद्यता
- प्रकाशित
- 28 मार्च 2023
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 61.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Smarty, PHP के लिए एक टेम्पलेट इंजन है। प्रभावित संस्करणों में Smarty जावास्क्रिप्ट कोड को ठीक से escape नहीं करता था। एक हमलावर इस भेद्यता का फायदा उठाकर उपयोगकर्ता के ब्राउज़र सत्र के संदर्भ में मनमाना JavaScript कोड निष्पादित कर सकता था। इससे संवेदनशील उपयोगकर्ता डेटा तक अनधिकृत पहुंच, वेब एप्लिकेशन के व्यवहार में हेरफेर, या उपयोगकर्ता की ओर से अनधिकृत कार्य हो सकते हैं। उपयोगकर्ताओं को सलाह दी जाती है कि वे इस समस्या को हल करने के लिए संस्करण 3.1.48 या 4.3.1 में अपग्रेड करें। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड उपलब्ध नहीं है।
स्रोत
1PrestaShop 1.7.X के लिए CVE-2023-28447 कमजोरी (Smarty XSS) को ठीक करने का मॉड्यूल
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।