CVE-2024-39090
PHPGurukul Online Shopping Portal Project संस्करण 2.0 में एक भेद्यता मौजूद है जो क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) को स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) की ओर ले जाने की अनुमति देती है। एक हमलावर इस भेद्यता का फायदा...
- प्रकाशित
- 18 जुल॰ 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 41.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHPGurukul Online Shopping Portal Project संस्करण 2.0 में एक भेद्यता मौजूद है जो क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) को स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) की ओर ले जाने की अनुमति देती है। एक हमलावर इस भेद्यता का फायदा उठाकर उपयोगकर्ता के सत्र के संदर्भ में मनमाना जावास्क्रिप्ट कोड निष्पादित कर सकता है, जिससे संभावित रूप से खाता अधिग्रहण हो सकता है।
स्रोत
1यह PoC स्क्रिप्ट CVE-2024-39090 का शोषण करती है, PHPGurukul ऑनलाइन शॉपिंग पोर्टल v2.0 में CSRF से Stored XSS भेद्यता। यह लगातार JavaScript पेलोड इंजेक्ट करने के लिए CSRF हमलों को स्वचालित करता है, जो तब निष्पादित होते हैं जब एक विशेषाधिकार प्राप्त उपयोगकर्ता प्रभावित पृष्ठ तक पहुंचता है, जिससे सत्र अपहरण या क्रेडेंशियल चोरी जैसी क्रियाएं सक्षम होती हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।