CVE-2009-1283
glFusion precedente alla versione 1.1.3 esegue l'autenticazione con un hash della password fornito dall'utente invece che con una password, il che consente...
- Pubblicato
- 9 apr 2009
- Aggiornato
- 7 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 3 apr 2009
CVSS primario
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:PBasso · prossimi 30 giorni
- Percentile
- 67,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
glFusion precedente alla versione 1.1.3 esegue l'autenticazione con un hash della password fornito dall'utente invece che con una password, il che consente ad attaccanti remoti di ottenere privilegi recuperando l'hash e utilizzandolo nel cookie glf_password, noto anche come "User Masquerading". NOTA: questo può essere sfruttato insieme a una vulnerabilità di SQL injection separata per rubare gli hash.
Fonti
1Nine:Situations:Group · php · 3 apr 2009
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.