CVE-2025-8517
गिवांज़ Vvveb सत्र फिक्सेशन
- प्रकाशित
- 4 अग॰ 2025
- अद्यतन
- 18 अग॰ 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 50.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
givanz Vvveb 1.0.6.1 में एक भेद्यता का पता चला है। एक अज्ञात फ़ंक्शन प्रभावित है। इस हेरफेर के परिणामस्वरूप सत्र फिक्सेशन (session fixation) होता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। एक्सप्लॉइट अब सार्वजनिक है और इसका उपयोग किया जा सकता है। इस समस्या के समाधान के लिए संस्करण 1.0.7 में अपग्रेड करने की अनुशंसा की जाती है। पैच की पहचान d4b1e030066417b77d15b4ac505eed5ae7bf2c5e के रूप में की गई है। आपको प्रभावित घटक को अपग्रेड करना चाहिए।
स्रोत
1CVE-2025-8517 प्रूफ-ऑफ-कॉन्सेप्ट जो Vvveb CMS v1.0.6.1 में सत्र निर्धारण प्रदर्शित करता है, मनमाने सत्र ID इंजेक्शन के माध्यम से पूर्ण व्यवस्थापक खाता अधिग्रहण सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।