CVE-2024-1247
कंक्रीट CMS संस्करण 9, 9.2.5 से पहले, Role Name फ़ील्ड के माध्यम से संग्रहीत XSS के लिए संवेदनशील है
- प्रकाशित
- 9 फ़र॰ 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- ConcreteCMS
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 67.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Concrete CMS संस्करण 9 से पहले 9.2.5, Role Name फ़ील्ड के माध्यम से संग्रहीत XSS के लिए संवेदनशील है, क्योंकि उस फ़ील्ड के लिए व्यवस्थापक द्वारा प्रदान किए गए डेटा का अपर्याप्त सत्यापन होता है। एक दुष्ट व्यवस्थापक Role Name फ़ील्ड में दुर्भावनापूर्ण कोड इंजेक्ट कर सकता है, जो उपयोगकर्ताओं के प्रभावित पृष्ठ पर जाने पर निष्पादित हो सकता है। Concrete CMS सुरक्षा टीम ने इसे CVSS v3 वेक्टर AV:N/AC:H/PR:H/UI:R/S:U/C:N/I:L/A:N https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator के साथ 2 स्कोर किया। Concrete के 9 से नीचे के संस्करणों में समूह प्रकार शामिल नहीं हैं, इसलिए वे इस भेद्यता से प्रभावित नहीं हैं।
स्रोत
1- CVE-2024-1247-PoCएक्सप्लॉइट
WordPress के लिए Post Saint <= 1.3.1 प्लगइन मनमाना फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।