一、 漏洞 CVE-2011-5011 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
在xt:Commerce 3.0.4 SP2.1 和更早版本中存在多个跨站点请求伪造(CSRF)漏洞,可能导致远程攻击者窃取管理员的认证信息,对以下请求进行执行:(1)通过cID参数将新用户分配给管理员,并将其保存在admin/customers.php中的确认状态操作中;(2)通过cID参数向admin/accounting.php中的保存操作授予用户权限。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Multiple cross-site request forgery (CSRF) vulnerabilities in xt:Commerce 3.0.4 SP2.1 and possibly earlier allow remote attackers to hijack the authentication of Admins for requests that (1) set a New user to Admin via the cID parameter to a statusconfirm action in admin/customers.php and (2) grant permissions to users via the cID parameter to a save action in admin/accounting.php.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
xt:Commerce 多个跨站请求伪造漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
xt:Commerce是基于电子商务引擎的网络购物系统。 xt:Commerce 3.0.4 SP2.1以及可能的早期版本中存在多个跨站请求伪造漏洞。远程攻击者可 (1)借助admin/customers.php中的作用于statusconfirm的cID参数设置新的用户以及(2)借助admin/accounting.php中作用于save的cID参数授予用户权限,劫持Amins认证请求。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
跨站请求伪造
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2011-5011 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2011-5011 的情报信息