CVE-2024-41640
AML Surety Eco 3.5 तक के संस्करणों में क्रॉस साइट स्क्रिप्टिंग (XSS) भेद्यता एक हमलावर को id पैरामीटर का उपयोग करके तैयार किए गए GET अनुरोध के माध्यम से मनमाना कोड चलाने की अनुमति देती है।
- प्रकाशित
- 29 जुल॰ 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 48.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AML Surety Eco 3.5 तक के संस्करणों में क्रॉस साइट स्क्रिप्टिंग (XSS) भेद्यता एक हमलावर को id पैरामीटर का उपयोग करके तैयार किए गए GET अनुरोध के माध्यम से मनमाना कोड चलाने की अनुमति देती है।
स्रोत
1AML Surety Eco v3.5 तक के लिए एक अनप्रमाणित परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता का प्रूफ-ऑफ-कॉन्सेप्ट, जो AppError.aspx में 'id' पैरामीटर के माध्यम से JavaScript इंजेक्शन प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।