CVE-2026-29519
Lucee CFML सर्वर में URL पाथ पार्सिंग के माध्यम से रिफ्लेक्टेड XSS
- प्रकाशित
- 10 जुल॰ 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 39.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Lucee CFML सर्वर के 5.3.x, 6.1.x, 6.2.x, और 7.0.x रिलीज़ लाइनों के संस्करणों में URL पथ पार्सिंग में एक परावर्तित क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है, जो अनधिकृत दूरस्थ हमलावरों को अनुरोध पथ के भीतर HTML या JavaScript पेलोड एम्बेड करके पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देती है। हमलावर इंजेक्टेड स्क्रिप्ट सामग्री वाला एक दुर्भावनापूर्ण URL तैयार कर सकते हैं, जो उचित आउटपुट एन्कोडिंग के बिना सर्वर की प्रतिक्रिया में परावर्तित होती है, जिससे जब पीड़ित तैयार किए गए लिंक पर जाता है तो सत्र अपहरण या Lucee प्रशासनिक इंटरफ़ेस के विरुद्ध अनधिकृत कार्रवाई संभव हो जाती है।
स्रोत
1Lucee CFML (CVE-2026-29519) में रिफ्लेक्टेड XSS के लिए प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।