Ad

CVE-2026-54364

MEDIUM CVSS 4.0: 6,9 EPSS 0.25%
Обновлено 30 июля 2026
CentreStack
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 17.4
Тип уязвимости CWE-116 (Некорректное кодирование вывода)
Поставщик CentreStack
Публичный эксплойт Нет

CentreStack до 17.4 содержит уязвимость внедрения переменных сеанса, которая позволяет злоумышленникам, не прошедшим проверку подлинности, вводить произвольные переменные сеанса путем внедрения символов новой строки и табуляции в созданный параметр AccountName, отправленный в конечную точку SelectProvider.aspx. Злоумышленники могут воспользоваться отсутствием очистки входных данных в пользовательском формате сериализации сеанса для внедрения переменной сеанса resellerid, минуя проверку аутентификации IsValidRSession и получая несанкционированный доступ к страницам управления.

Показать оригинальное описание (EN)

CentreStack before 17.4 contains a session variable injection vulnerability that allows unauthenticated attackers to inject arbitrary session variables by embedding newline and tab characters into a crafted AccountName parameter posted to the SelectProvider.aspx endpoint. Attackers can exploit the lack of input sanitization in the custom session serialization format to inject a resellerid session variable, bypassing the IsValidRSession authentication check and gaining unauthorized access to management pages.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0