CVE-2024-28715
DOraCMS v.2.18 और उससे पहले के संस्करणों में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता DOraCMS v.2.18 और उससे पहले के संस्करणों में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता एक दूरस्थ हमलावर को...
- प्रकाशित
- 19 मार्च 2024
- अद्यतन
- 1 नव॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Hकम · अगले 30 दिन
- प्रतिशत
- 63.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# DOraCMS v.2.18 और उससे पहले के संस्करणों में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता DOraCMS v.2.18 और उससे पहले के संस्करणों में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता एक दूरस्थ हमलावर को `/app/public/apidoc/oas3/wrap-components/markdown.jsx` एंडपॉइंट में `markdown0` फ़ंक्शन के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
1CVE-2024-28715 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, DoraCMS v2.18 और पहले में एक DOM-आधारित XSS भेद्यता, API दस्तावेज़ीकरण एंडपॉइंट में markdown0 फ़ंक्शन के माध्यम से ट्रिगर होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।