漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Serendipity < 2.6.1 Authentication Bypass via Username Collision
Vulnerability Description
Serendipity before 2.6.1 contains an authentication context confusion vulnerability where password validation and session loading operate independently without ensuring both use the same user record. An authenticated Editor can create a username collision with an Administrator account and obtain administrative privileges by logging in with their own password while the session loads the Administrator's account data.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
认证中关键步骤缺失
Vulnerability Title
Serendipity 授权问题漏洞
Vulnerability Description
s9y serendipity是s9y个人开发者开源的一款博客发布平台软件。 Serendipity 2.6.1之前版本存在授权问题漏洞,该漏洞源于密码验证和会话加载独立操作,未确保使用同一用户记录,可能导致已认证编辑者通过用户名冲突获取管理员权限。
CVSS Information
N/A
Vulnerability Type
N/A