CVE-2023-44760
Concrete CMS v.9.2.1 में एकाधिक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यताएँ Concrete CMS v.9.2.1 में एकाधिक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यताएँ एक हमलावर को SEO & Statistics के हेडर और फुटर ट्रैकिंग कोड्स में एक क्राफ्टेड...
- प्रकाशित
- 23 अक्टू॰ 2023
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 48.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Concrete CMS v.9.2.1 में एकाधिक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यताएँ Concrete CMS v.9.2.1 में एकाधिक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यताएँ एक हमलावर को SEO & Statistics के हेडर और फुटर ट्रैकिंग कोड्स में एक क्राफ्टेड स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती हैं। ध्यान दें: विक्रेता इस बात से असहमत है क्योंकि ये हेडर/फुटर परिवर्तन केवल एक व्यवस्थापक द्वारा किए जा सकते हैं, और व्यवस्थापक को वहाँ JavaScript रखने की अनुमति देना एक जानबूझकर अनुकूलन सुविधा है। साथ ही, "sromanhu" द्वारा दावा की गई शोषण विधि Concrete CMS सत्र तक कोई पहुँच प्रदान नहीं करती है, क्योंकि Concrete CMS सत्र कुकी HttpOnly के रूप में कॉन्फ़िगर की गई है।
स्रोत
1ConcreteCMS v.9.2.1 में Multiple Cross Site Scripting भेद्यता एक स्थानीय हमलावर को SEO & Statistics के Header और Footer Tracking Codes में निर्मित स्क्रिप्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।