CVE-2020-29254
TikiWiki 21.2 consente la modifica dei template senza protezione CSRF. Ciò potrebbe consentire a un attaccante remoto non autenticato di effettuare un...
- Pubblicato
- 11 dic 2020
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 72,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
TikiWiki 21.2 consente la modifica dei template senza protezione CSRF. Ciò potrebbe consentire a un attaccante remoto non autenticato di effettuare un attacco di cross-site request forgery (CSRF) ed eseguire azioni arbitrarie su un sistema interessato. La vulnerabilità è dovuta a protezioni CSRF insufficienti nell'interfaccia di gestione basata sul web del sistema interessato. Un attaccante potrebbe sfruttare questa vulnerabilità convincendo un utente dell'interfaccia a seguire un link appositamente predisposto. Uno sfruttamento riuscito potrebbe consentire all'attaccante di eseguire azioni arbitrarie su un sistema interessato con i privilegi dell'utente. Queste azioni includono la possibilità per gli attaccanti di inviare il proprio codice tramite un utente autenticato, con conseguente inclusione locale di file. Se un utente autenticato in grado di modificare i template di TikiWiki visita un sito web dannoso, il codice dei template può essere modificato.
Fonti
1TikiWiki 21.2 consente di modificare i template senza l'uso di una protezione CSRF.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.