V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2022-26159
CVE
СреднийПодтвержденаЭксплойт есть

Плагин автозаполнения в Ametys CMS до версии 4.5.0 позволяет удаленному не прошедшему проверку подлинности злоумышленнику читать документы,…

CVSS
5.3
Средний
EPSS
0.13
p95
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание

Плагин автозаполнения в Ametys CMS до версии 4.5.0 позволяет удаленному не прошедшему проверку подлинности злоумышленнику читать документы, такие как plugins/web/service/search/auto-completion/<domain>/en.xml (и аналогичные имена путей для других языков), которые содержат все символы, введенные всеми пользователями, включая содержимое личных страниц. Например, личная страница может содержать имена пользователей, адреса электронной почты и, возможно, пароли.

Теги · CWE
Без аутентификации
CWE-425
CAPEC-87
CAPEC-127
CAPEC-143
CAPEC-144
CAPEC-668
Затронутые продукты
Ametys < 4.5.0
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.134 · p95
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
CVE-2022-26159
github-poc · https://github.com/p0dalirius/CVE-2022-26159-Ametys-Autocompletion-XML
Enterprise
Затронутые продукты
ПродуктВендорСтатус
ametys*Отслеживается
Источники данных
CVE