I, Librarian version <=4.6 & 4.7 is vulnerable to Server-Side Request Forgery in the ajaxsupplement.php resulting in the attacker being able to reset any user's password.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HScilico I\, Librarian
APPScilico4.7≤ 4.6
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
SSRF
CWE
Related vulnerabilities
CVE-2018-1000141CRITICAL9.1PL ✓same product
I, Librarian – nieprawidłowa kontrola dostępu do dyskusji projektowych
CVE-2018-1000138CRITICAL9.1PL ✓same product
SSRF w I, Librarian — nieautoryzowany dostęp do zasobów wewnętrznych
CVE-2018-1000124CRITICAL10.0PL ✓same product
XXE i SSRF w I-Librarian 4.8 — odczyt plików i fałszywe żądania
CVE-2017-1000235CRITICAL9.8PL ✓same product
OS Command Injection w I, Librarian — pełne przejęcie serwera WWW
CVE-2024-40500HIGH8.6same product
Cross Site Scripting vulnerability in Martin Kucej i-librarian v.5.11.0 and before allows a local attacker to ...