CVE-2022-26159
Плагин автозаполнения в Ametys CMS до версии 4.5.0 позволяет удалённому неаутентифицированному злоумышленнику читать документы, такие как...
- Опубликовано
- 28 февр. 2022 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NСредний · следующие 30 дней
- Процентиль
- 96,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин автозаполнения в Ametys CMS до версии 4.5.0 позволяет удалённому неаутентифицированному злоумышленнику читать документы, такие как plugins/web/service/search/auto-completion/<domain>/en.xml (и аналогичные пути для других языков), которые содержат все символы, введённые всеми пользователями, включая содержимое приватных страниц. Например, приватная страница может содержать имена пользователей, адреса электронной почты и, возможно, пароли.
Источники
1Эксплойт на Python для автоматической выгрузки всех данных, которые хранит плагин автодополнения Ametys CMS, в локальный файл базы данных SQLite.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.