प्लेटफ़ॉर्म
other
घटक
buyspeed
में ठीक किया गया
14.5.1
CVE-2020-9056 BuySpeed के संस्करण 14.5 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है। इस भेद्यता का फायदा उठाकर, एक प्रमाणित हमलावर दुर्भावनापूर्ण जावास्क्रिप्ट कोड को एप्लिकेशन में संग्रहीत कर सकता है। यह कोड बिना किसी सुरक्षा जांच के उपयोगकर्ता के ब्राउज़र में प्रदर्शित होता है और निष्पादित होता है, जिससे संभावित रूप से वेबसाइट रीडायरेक्ट, सत्र अपहरण या संवेदनशील जानकारी का खुलासा हो सकता है। इस समस्या को BuySpeed संस्करण 15.3 में ठीक कर दिया गया है।
यह XSS भेद्यता हमलावर को उपयोगकर्ता के ब्राउज़र में मनमाना जावास्क्रिप्ट कोड निष्पादित करने की अनुमति देती है। हमलावर इस भेद्यता का उपयोग उपयोगकर्ताओं को दुर्भावनापूर्ण वेबसाइटों पर रीडायरेक्ट करने, उनके सत्रों को अपहरण करने या संवेदनशील जानकारी, जैसे कि लॉगिन क्रेडेंशियल या व्यक्तिगत डेटा को चुराने के लिए कर सकता है। चूंकि भेद्यता के लिए प्रमाणीकरण की आवश्यकता होती है, इसलिए हमलावर को पहले एप्लिकेशन में एक वैध उपयोगकर्ता के रूप में लॉग इन करना होगा। यह भेद्यता विशेष रूप से उन संगठनों के लिए जोखिम पैदा करती है जो BuySpeed का उपयोग करते हैं और जिनके उपयोगकर्ता संवेदनशील जानकारी तक पहुंच रखते हैं।
CVE-2020-9056 को अभी तक सक्रिय रूप से शोषण करने के कोई सार्वजनिक प्रमाण नहीं मिले हैं। यह भेद्यता CISA KEV सूची में शामिल नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) कोड मौजूद नहीं है, लेकिन XSS भेद्यताओं के सामान्य शोषण पैटर्न के आधार पर इसका फायदा उठाया जा सकता है।
Organizations utilizing Periscope BuySpeed version 14.5, particularly those with local authenticated users accessing the application, are at risk. Shared hosting environments where multiple users share the same BuySpeed instance are also potentially vulnerable.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.30% (54% शतमक)
CVSS वेक्टर
BuySpeed संस्करण 15.3 में अपग्रेड करना इस भेद्यता को ठीक करने का सबसे प्रभावी तरीका है। यदि अपग्रेड करना तत्काल संभव नहीं है, तो एक अस्थायी समाधान के रूप में, वेब एप्लिकेशन फ़ायरवॉल (WAF) को कॉन्फ़िगर किया जा सकता है ताकि XSS हमलों को फ़िल्टर किया जा सके। इसके अतिरिक्त, एप्लिकेशन में सभी उपयोगकर्ता इनपुट को ठीक से सैनिटाइज़ करना महत्वपूर्ण है ताकि दुर्भावनापूर्ण कोड को निष्पादित होने से रोका जा सके। BuySpeed के नवीनतम संस्करण में अपग्रेड करने के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, एप्लिकेशन के विभिन्न कार्यों का परीक्षण करें।
BuySpeed को संस्करण 15.3 या उच्चतर में अपडेट करें। इस संस्करण में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के लिए सुधार शामिल है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2020-9056 BuySpeed संस्करण 14.5 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है, जो हमलावरों को दुर्भावनापूर्ण जावास्क्रिप्ट कोड संग्रहीत करने और निष्पादित करने की अनुमति देती है।
यदि आप BuySpeed के संस्करण 14.5 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं। संस्करण 15.3 में समस्या का समाधान किया गया है।
BuySpeed के संस्करण 15.3 में अपग्रेड करना इस भेद्यता को ठीक करने का सबसे प्रभावी तरीका है। यदि अपग्रेड करना संभव नहीं है, तो WAF का उपयोग करें और इनपुट को सैनिटाइज़ करें।
CVE-2020-9056 के सक्रिय शोषण के कोई सार्वजनिक प्रमाण नहीं हैं, लेकिन इसका फायदा उठाया जा सकता है।
BuySpeed के आधिकारिक सलाहकार के लिए, कृपया BuySpeed की वेबसाइट या सुरक्षा सलाह पृष्ठ पर जाएं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।