CVE-2024-0710
- भेद्यता: CVE-2024-0710 (अप्रमाणित फॉर्म प्रस्तुतिकरण अद्वितीय आईडी संशोधन)
- CVSS: 5.3 (मध्यम)
- सॉफ्टवेयर: GP Unique ID (gp-unique-id)
- प्रभावित संस्करण: <= 1.5.5
- पैच किया गया संस्करण: 1.5.6
- डेवलपर: Gravity Wiz
- शोधकर्ता: Karl Emil Nikka, Nikka Systems
- सार्वजनिक रूप से प्रकाशित: 2024-04-10
- अंतिम अद्यतन: 2024-04-18
अवलोकन
एक अप्रमाणित फॉर्म प्रस्तुतकर्ता एक ऐसे फ़ील्ड के लिए एक कस्टम मान चुन सकता है जिसमें हमेशा एक यादृच्छिक या अनुक्रमिक मान होना चाहिए। यह भेद्यता केवल उन साइटों को प्रभावित करती है जहां कानूनी, कार्यात्मक या सुरक्षा कारणों से मान या तो यादृच्छिक या अनुक्रमिक होना चाहिए।
पृष्ठभूमि
GP Unique ID Gravity Forms के लिए एक ऐडऑन है। यह सफल प्रस्तुतिकरण के बाद प्रविष्टियों को अद्वितीय आईडी प्रदान करता है। प्रविष्टियों के वास्तविक डेटाबेस आईडी के विपरीत, GP Unique IDs, जिन्हें आगे GPUIDs कहा जाएगा, फॉर्म निर्माता द्वारा एक निश्चित सिंटैक्स के साथ परिभाषित प्रारंभिक संख्या, वर्ण सेट, लंबाई, उपसर्ग और प्रत्यय के साथ अनुकूलित किया जा सकता है। GPUID एक कस्टम Gravity Forms प्रविष्टि फ़ील्ड में संग्रहीत किया जाता है। फ्रंटएंड पर फ़ील्ड छिपा होता है।
प्लगइन डेवलपर GP Unique ID के सामान्य उपयोग के मामलों को सूचीबद्ध करता है।
- प्रत्येक प्रविष्टि के लिए एक निश्चित-लंबाई का पुष्टिकरण या संदर्भ संख्या प्रदान करना।
- एक अनुक्रमिक चालान संख्या बनाए रखना।
- एक अद्वितीय कूपन कोड उत्पन्न करना जिसका उपयोग बाद के फॉर्म प्रस्तुतिकरण में किया जा सके।
- रैफल में उपयोग के लिए एक अद्वितीय संख्या उत्पन्न करना।
भेद्यता
GP Unique ID फॉर्म के सफलतापूर्वक प्रस्तुत होने के बाद GPUID निर्दिष्ट करता है, लेकिन केवल तब तक जब तक फ़ील्ड में पहले से कोई मान न हो। यह फॉर्म प्रस्तुतकर्ता को फॉर्म सबमिट करते समय एक कस्टम GPUID सेट करने की अनुमति देता है। चूंकि फ़ील्ड खाली नहीं है, इसलिए कोई वास्तविक GPUID संग्रहीत नहीं होता है। इसलिए एक आगंतुक यह कर सकता है
- एक GPUID सेट करना जो सिंटैक्स का पालन नहीं करता
- एक GPUID सेट करना जो अनुक्रमिक नहीं है
- एक GPUID सेट करना जो यादृच्छिक नहीं है
- एक GPUID सेट करना जो पहले से किसी अन्य प्रविष्टि को निर्दिष्ट है।
पैच
Gravity Wiz ने 2024-04-09 को प्लगइन का एक पैच किया हुआ संस्करण जारी किया। साइट प्रशासकों को पैच किए गए संस्करण (1.5.6) में अपडेट करना चाहिए और, यदि प्रासंगिक हो, तो सुनिश्चित करें कि पिछली प्रस्तुतियों के साथ छेड़छाड़ नहीं की गई है।
- 2024-01-13 मैंने Gravity Wiz को भेद्यता की सूचना दी (Project Zero की 90-दिवसीय जिम्मेदार प्रकटीकरण नीति के अनुसार)।
- 2024-01-13 मैंने भेद्यता Wordfence के CNA को प्रस्तुत की। मैंने उनके बग-बाउंटी प्रोग्राम में भाग लेने से इनकार कर दिया।
- 2024-01-15 Gravity Wiz ने पुष्टि की कि उन्हें रिपोर्ट प्राप्त हुई है।
- 2024-01-16 Gravity Wiz ने भेद्यता स्वीकार की और मुझे बताया कि वे इसके लिए एक पैच जारी करेंगे।
- 2024-01-19 Wordfence ने भेद्यता को CVE ID CVE-2024-0710 निर्दिष्ट किया।
- 2024-02-29 मैंने Gravity Wiz को 45-दिन का अनुस्मारक भेजा।
- 2024-04-01 मैंने एक अनुस्मारक भेजा कि 90-दिवसीय जिम्मेदार प्रकटीकरण विंडो दो सप्ताह में समाप्त हो जाएगी।
- 2024-04-07 Gravity Wiz ने मुझे पैच किए गए प्लगइन का एक प्री-रिलीज़ संस्करण भेजा।
- 2024-04-09 Gravity Wiz ने पैच किया गया प्लगइन जारी किया, प्रारंभिक रिपोर्ट के 87 दिन बाद (90-दिवसीय जिम्मेदार प्रकटीकरण विंडो के भीतर)।