Podatność CVE-2014-8791


Publikacja: 2014-12-01   Modyfikacja: 2014-12-02

Opis:
project/register.php in Tuleap before 7.7, when sys_create_project_in_one_step is disabled, allows remote authenticated users to conduct PHP object injection attacks and execute arbitrary PHP code via the data parameter.

W naszej bazie, znaleźliśmy następujące noty dla tego CVE:
Tytuł
Autor
Data
High
Tuleap <= 7.6-4 (register.php) PHP Object Injection Vulnerability
Egidio Romano
29.11.2014
High
Tuleap PHP Unserialize Code Execution
EgiX
13.12.2014

Typ:

CWE-94

(Improper Control of Generation of Code ('Code Injection'))

CVSS2 => (AV:N/AC:M/Au:S/C:P/I:P/A:P)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
6/10
6.4/10
6.8/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Średnia
Jednorazowa
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Częściowy
Częściowy
Affected software
Tuleap -> Tuleap 
Enalean -> Tuleap 

 Referencje:
http://karmainsecurity.com/KIS-2014-13
http://packetstormsecurity.com/files/129309/Tuleap-7.6-4-PHP-Object-Injection.html
http://seclists.org/fulldisclosure/2014/Nov/101
http://www.securityfocus.com/archive/1/534105/100/0/threaded
http://www.securityfocus.com/bid/71335

Copyright 2024, cxsecurity.com

 

Back to Top