CVE-2023-38501
copyparty k304 पैरामीटर के माध्यम से reflected cross-site scripting के प्रति संवेदनशील है
- प्रकाशित
- 25 जुल॰ 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 जुल॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 95.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
copyparty फ़ाइल सर्वर सॉफ़्टवेयर है। संस्करण 1.8.7 से पहले, एप्लिकेशन में URL-पैरामीटर `?k304=...` और `?setck=...` के माध्यम से एक reflected cross-site scripting भेद्यता मौजूद है। इसका सबसे बुरा परिणाम यह है कि दुर्भावनापूर्ण लिंक पर क्लिक करने वाले व्यक्ति के खाते का उपयोग करके सर्वर पर मौजूद फ़ाइलों को स्थानांतरित या हटाया जा सकता है, या नई फ़ाइलें अपलोड की जा सकती हैं। अपने copyparty खातों के पासवर्ड बदलने की अनुशंसा की जाती है, जब तक कि आपने अपने लॉग का निरीक्षण न किया हो और उसमें हमलों का कोई निशान न पाया हो। संस्करण 1.8.7 में इस समस्या के लिए एक पैच शामिल है।
स्रोत
1Vartamtezidis Theodoros · python · 28 जुल॰ 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।