CVE-2014-4964
Множественные уязвимости межсайтовой подделки запроса (CSRF) в Shopizer 1.1.5 и более ранних версиях позволяют удалённым злоумышленникам перехватывать...
- Опубликовано
- 15 июл. 2014 г.
- Обновлено
- 6 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 14 июл. 2014 г.
Первичный CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:PНизкий · следующие 30 дней
- Процентиль
- 82,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Множественные уязвимости межсайтовой подделки запроса (CSRF) в Shopizer 1.1.5 и более ранних версиях позволяют удалённым злоумышленникам перехватывать аутентификацию пользователей для запросов, которые (1) изменяют настройки клиента, или перехватывать аутентификацию администраторов для запросов, изменяющих (2) пароли клиентов, (3) конфигурацию магазина или (4) сведения о товаре, что продемонстрировано на примере (5) изменения цены товара с помощью специально сформированного запроса к central/catalog/saveproduct.action или (6) создания отзыва о товаре с помощью специально сформированного запроса к shop/product/createReview.action.
Источники
1SEC Consult · php · 14 июл. 2014 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.