CVE-2026-56096
"Apache Solr for TYPO3 - Enterprise Search" एक्सटेंशन (solr) में सूचना प्रकटीकरण
- प्रकाशित
- 25 अग॰ 2026
- अद्यतन
- 17 सित॰ 2026
- सीएनए असाइन करना
- TYPO3
- साक्ष्य देखे गए
- 16 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 26.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यह एक्सटेंशन उपयोगकर्ता-आपूर्ति किए गए सर्च क्वेरी पैरामीटर को Apache Solr को पास करता है, बिना वाइल्डकार्ड, फ़ील्ड सेलेक्टर और रेंज क्वेरी जैसे उन्नत Solr क्वेरी सिंटैक्स को प्रतिबंधित किए। एक रिमोट, अनऑथेंटिकेटेड हमलावर इस सिंटैक्स का उपयोग इंडेक्स किए गए फ़ील्ड नामों की गणना करने और बूलियन- और रेंज-आधारित ब्लाइंड एक्सट्रैक्शन तकनीकों के माध्यम से उनके संग्रहीत मानों को निकालने के लिए कर सकता है, किसी भी साइट-विशिष्ट कॉन्फ़िगरेशन से स्वतंत्र।
स्रोत
1CVE-2026-56096 के लिए प्रूफ ऑफ कॉन्सेप्ट और तकनीकी राइट-अप, जो TYPO3 EXT:solr में एक ब्लाइंड Solr क्वेरी इंजेक्शन है जो अनऑथेंटिकेटेड फील्ड एन्यूमरेशन और डेटा एक्सट्रैक्शन को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।