CVE-2019-20059
في MFScripts YetiShare من الإصدار 3.5.2 حتى 4.5.4، تقوم الملفات payment_manage.ajax.php والملفات المختلفة *_manage.ajax.php بإدخال القيم الواردة من وسيط...
- تم النشر
- 10/02/2020
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 58.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في MFScripts YetiShare من الإصدار 3.5.2 حتى 4.5.4، تقوم الملفات payment_manage.ajax.php والملفات المختلفة *_manage.ajax.php بإدخال القيم الواردة من وسيط sSortDir_0 مباشرةً في سلسلة SQL. وهذا يتيح للمهاجم حقن SQL الخاص به والتلاعب بالاستعلام، وعادةً ما يُستخدم لاستخراج البيانات من قاعدة البيانات، ويُعرف هذا باسم SQL Injection. ملاحظة: هذه الثغرة موجودة بسبب إصلاح غير مكتمل لـ CVE-2019-19732.
المصادر
1ثغرة SQL Injection في معامل sSortDir_0 في Yetishare - الإصدارات v3.5.2 إلى v4.5.4. إلى جانب إمكانية استغلالها من قبل مسؤول، يمكن استخدامها أيضاً في هجوم CSRF لخداع مستخدم مسؤول لتنفيذ استعلامات ضارة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.