CVE-2024-39031
Silverpeas Core <= 6.3.5 में, Mes Agendas में, एक उपयोगकर्ता नई घटनाएँ बना सकता है और उन्हें अपने कैलेंडर में जोड़ सकता है। इसके अतिरिक्त, उपयोगकर्ता उसी डोमेन के अन्य लोगों को, जिनमें व्यवस्थापक भी शामिल हैं, इन...
- प्रकाशित
- 9 जुल॰ 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 53.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Silverpeas Core <= 6.3.5 में, Mes Agendas में, एक उपयोगकर्ता नई घटनाएँ बना सकता है और उन्हें अपने कैलेंडर में जोड़ सकता है। इसके अतिरिक्त, उपयोगकर्ता उसी डोमेन के अन्य लोगों को, जिनमें व्यवस्थापक भी शामिल हैं, इन घटनाओं में आमंत्रित कर सकते हैं। एक सामान्य उपयोगकर्ता घटना बनाते समय "Titre" और "Description" फ़ील्ड्स में एक XSS पेलोड इंजेक्ट कर सकता है और फिर व्यवस्थापक या किसी भी उपयोगकर्ता को घटना में जोड़ सकता है। जब आमंत्रित उपयोगकर्ता (पीड़ित) अपनी स्वयं की प्रोफ़ाइल देखता है, तो पेलोड उनकी ओर से निष्पादित हो जाएगा, भले ही वे घटना पर क्लिक न करें।
स्रोत
1Stored Cross-Side Scripting (XSS) SilverPeas सोशल-नेटवर्किंग पोर्टल में privilege escalation की ओर ले जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।