Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2018-7304

Quick assessment

Affected
n/a n/a
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Tiki是Tiki软件社区的一套开源的内容管理和门户应用程序,它可用于创建Web应用程序、门户网站、企业内部网、外联网等。 Tiki 17.1版本中存在安全漏洞,该漏洞源于程序没有检测用户输入的特殊字符。攻击者可利用该漏洞打开虚拟机上的CMD.EXE或Calculator窗口,执行恶意操作。

AI Predicted 6.3 Difficulty: Easy EPSS 1.03% · P61
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2018-7304

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
N/A
Source: CVE Program / CVE List V5
Vulnerability Description
Tiki 17.1 does not validate user input for special characters; consequently, a CSV Injection attack can open a CMD.EXE or Calculator window on the victim machine to perform malicious activity, as demonstrated by an "=cmd|' /C calc'!A0" payload during User Creation.
Source: CVE Program / CVE List V5
CVSS Information
N/A
Source: CVE Program / CVE List V5
Vulnerability Type
N/A
Source: CVE Program / CVE List V5
Vulnerability Title
Tiki 安全漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Tiki是Tiki软件社区的一套开源的内容管理和门户应用程序,它可用于创建Web应用程序、门户网站、企业内部网、外联网等。 Tiki 17.1版本中存在安全漏洞,该漏洞源于程序没有检测用户输入的特殊字符。攻击者可利用该漏洞打开虚拟机上的CMD.EXE或Calculator窗口,执行恶意操作。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
- n/a n/a -

II. Public POCs for CVE-2018-7304

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2018-7304

登录查看更多情报信息。

Other References for CVE-2018-7304 (1)

Same Patch Batch · n/a · 2018-02-21 · 36 CVEs total

CVE-2018-7280 WordPress Ninja Forms插件跨站脚本漏洞
CVE-2016-0344 IBM TRIRIGA Application Platform My Reports组件跨站脚本漏洞
CVE-2016-0345 IBM TRIRIGA Application Platform 信息泄露漏洞
CVE-2016-0348 IBM TRIRIGA Application Platform 跨站请求伪造漏洞
CVE-2016-0351 IBM Security Identity Manager Virtual Appliance 信息泄露漏洞
CVE-2016-0366 IBM Security Privileged Identity Manager Virtual Appliance 安全漏洞
CVE-2016-0367 IBM Security Identity Manager Virtual Appliance 信息泄露漏洞
CVE-2016-0369 IBM Forms Experience Builder 安全漏洞
CVE-2018-7261 Radiant CMS 跨站脚本漏洞
CVE-2016-0343 IBM TRIRIGA Application Platform 安全漏洞
CVE-2018-7289 Teclib Armadito 安全漏洞
CVE-2018-7302 Tiki 跨站脚本漏洞
CVE-2018-7303 Tiki Calendar组件跨站脚本漏洞
CVE-2018-7305 MyBB 跨站请求伪造漏洞
CVE-2018-7308 DanWin hosting 跨站请求伪造漏洞
CVE-2018-6936 D-Link DIR-600M C1 跨站脚本漏洞
CVE-2018-7281 CactusVPN for macOS 权限许可和访问控制问题漏洞
CVE-2018-7311 PrivateVPN for macOS 权限许可和访问控制问题漏洞
CVE-2015-6569 Atlassian Floodlight Controller LoadBalancer模块竞争条件漏洞
CVE-2018-7272 ForgeRock AM 安全漏洞

Showing top 20 of 36 CVEs. View all on vendor page → →

IV. Related Vulnerabilities

V. Comments for CVE-2018-7304

No comments yet


Leave a comment