CVE-2023-34927
Casdoor v1.331.0 और इससे पुराने संस्करणों में /api/set-password एंडपॉइंट पर Cross-Site Request Forgery (CSRF) भेद्यता पाई गई है। यह भेद्यता हमलावरों को एक क्राफ्टेड URL प्रदान करके पीड़ित उपयोगकर्ता का...
- प्रकाशित
- 22 जून 2023
- अद्यतन
- 4 दिस॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 2 अप्रैल 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 87.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Casdoor v1.331.0 और इससे पुराने संस्करणों में /api/set-password एंडपॉइंट पर Cross-Site Request Forgery (CSRF) भेद्यता पाई गई है। यह भेद्यता हमलावरों को एक क्राफ्टेड URL प्रदान करके पीड़ित उपयोगकर्ता का पासवर्ड मनमाने ढंग से बदलने की अनुमति देती है।
स्रोत
4- csrf_casdoorPoC
Casdoor के `/api/set-password` एंडपॉइंट (CVE-2023-34927) के लिए प्रूफ-ऑफ-कॉन्सेप्ट CSRF शोषण, जो क्रॉस-साइट POST अनुरोधों के माध्यम से अनधिकृत पासवर्ड परिवर्तन सक्षम करता है। इसमें Go-आधारित CSRF फ़िल्टर फिक्स शामिल है।
Van Lam Nguyen · go · 2 अप्रैल 2024
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।