{"id":"CVE-2018-5702","details":"Transmission through 2.92 relies on X-Transmission-Session-Id (which is not a forbidden header for Fetch) for access control, which allows remote attackers to execute arbitrary RPC commands, and consequently write to arbitrary files, via POST requests to /transmission/rpc in conjunction with a DNS rebinding attack.","modified":"2026-08-07T11:31:04.786100737Z","published":"2018-01-15T16:29:00.237Z","related":["openSUSE-SU-2024:11474-1"],"database_specific":{"unresolved_ranges":[{"cpes":["cpe:2.3:o:debian:debian_linux:7.0:*:*:*:*:*:*:*","cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*","cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"7.0"},{"last_affected":"7.0"},{"introduced":"8.0"},{"last_affected":"8.0"},{"introduced":"9.0"},{"last_affected":"9.0"}],"source":"CPE_STRING","vendor_product":"debian:debian_linux"}]},"references":[{"type":"ADVISORY","url":"https://lists.debian.org/debian-lts-announce/2018/01/msg00020.html"},{"type":"ADVISORY","url":"https://security.gentoo.org/glsa/201806-07"},{"type":"ADVISORY","url":"https://twitter.com/taviso/status/951526615145566208"},{"type":"ADVISORY","url":"https://www.debian.org/security/2018/dsa-4087"},{"type":"REPORT","url":"https://bugs.chromium.org/p/project-zero/issues/detail?id=1447"},{"type":"EVIDENCE","url":"https://github.com/transmission/transmission/pull/468"},{"type":"EVIDENCE","url":"https://www.exploit-db.com/exploits/43665/"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/transmission/transmission","events":[{"introduced":"0"},{"last_affected":"67ef7b888c37fdb85a6d0733c1cc2f0f7c585f66"}],"database_specific":{"extracted_events":[{"introduced":"0"},{"last_affected":"2.92"}],"source":"CPE_RANGE","cpe":"cpe:2.3:a:transmissionbt:transmission:*:*:*:*:*:*:*:*"}}],"versions":["2.92","2.91","2.90","2.83","2.82","2.81","2.80","2.74","2.73","2.72","2.71","2.70","2.61","2.60","2.52","2.51","2.50","2.50b1","2.40","2.40b3","2.40b2","2.40b1","2.33","2.32","2.31","2.30","2.30b4","2.30b3","2.30b2","2.30b1","2.21","2.20","2.20b4","2.20b3","2.20b2","2.20b1","2.13","2.12","2.11","2.10","2.00","1.91","1.90","1.83","1.82","1.81","1.80","1.80b5","1.74","1.73","1.72","1.71","1.70","1.61","1.60","1.40","1.32","1.31","1.22","1.21","1.20","1.11","1.10","1.06","0.80","0.7","0.6","0.5"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2018-5702.json"}}],"schema_version":"1.8.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H"}]}