CVE-2023-32751
Pydio Cells 4.1.2 तक के संस्करणों में XSS की अनुमति है। Pydio Cells फ़ाइलों को डाउनलोड करने के लिए presigned URLs का उपयोग करता है, जो Amazon AWS SDK for JavaScript [1] का उपयोग करके उत्पन्न...
- प्रकाशित
- 8 जून 2023
- अद्यतन
- 6 जन॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 31 मई 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 86.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pydio Cells 4.1.2 तक के संस्करणों में XSS की अनुमति है। Pydio Cells फ़ाइलों को डाउनलोड करने के लिए presigned URLs का उपयोग करता है, जो Amazon AWS SDK for JavaScript [1] का उपयोग करके उत्पन्न किए जाते हैं। इन URLs पर हस्ताक्षर करने के लिए उपयोग किए जाने वाले रहस्य (secrets) हार्डकोड किए गए हैं और वेब एप्लिकेशन की JavaScript फ़ाइलों के माध्यम से उजागर होते हैं। इसलिए, किसी भी मनमाने download URL के लिए वैध हस्ताक्षर उत्पन्न करना संभव है। एक HTML फ़ाइल अपलोड करके और download URL को इस प्रकार संशोधित करके कि फ़ाइल अटैचमेंट के बजाय inline प्रदर्शित हो, URL को ब्राउज़र में खोलने पर शामिल कोई भी JavaScript कोड निष्पादित हो जाता है, जिससे क्रॉस-साइट स्क्रिप्टिंग भेद्यता उत्पन्न होती है।
स्रोत
1RedTeam Pentesting GmbH · go · 31 मई 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।