CVE-2024-53255
BoidCMS में /admin?page=media में file पैरामीटर के माध्यम से रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 25 नव॰ 2024
- अद्यतन
- 25 नव॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 57.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
BoidCMS एक निःशुल्क और ओपन-सोर्स फ्लैट फ़ाइल CMS है, जिसे PHP का उपयोग करके विकसित किया गया है और जो डेटाबेस के रूप में JSON का उपयोग करता है; इसका उपयोग सरल वेबसाइट और ब्लॉग बनाने के लिए किया जाता है। प्रभावित संस्करणों में, /admin?page=media एंडपॉइंट के file पैरामीटर में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है, जो किसी हमलावर को मनमाना JavaScript कोड इंजेक्ट करने की अनुमति देती है। यह कोड उपयोगकर्ता का सत्र कुकी चुराने, फ़िशिंग हमले करने या वेबसाइट को विकृत करने के लिए इस्तेमाल किया जा सकता है। यह समस्या संस्करण 2.1.2 में हल कर दी गई है और सभी उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
1boid CMS 2.1.1 - परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।