CVE-2024-31448
क्रॉस-साइट स्क्रिप्टिंग भेद्यता लिंक CSV आयात में Combodo iTop में
- प्रकाशित
- 4 नव॰ 2024
- अद्यतन
- 5 नव॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 27.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Combodo iTop एक सरल, वेब-आधारित IT सेवा प्रबंधन उपकरण है। CSV सामग्री में दुर्भावनापूर्ण कोड भरकर, इस सामग्री को आयात करते समय एक क्रॉस-साइट स्क्रिप्टिंग (XSS) हमला किया जा सकता है। यह समस्या संस्करण 3.1.2 और 3.2.0 में ठीक कर दी गई है। सभी उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। जो उपयोगकर्ता अपग्रेड नहीं कर सकते, उन्हें आयात करने से पहले CSV सामग्री को मान्य करना चाहिए।
स्रोत
1- iTop-CVEs-exploitएक्सप्लॉइट
इस रिपॉजिटरी में iTOP CVE-2024-52002, 52000, 31998, 31448 के लिए एक्सप्लॉइट शामिल हैं, जिनमें RCE प्राप्त करने के लिए CSRF+XSS चेनिंग शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।