CVE-2024-36058
إمكانية حقن SQL قائم على الوقت في وظيفة سلة الإرسال في مكتبة كوهة قبل الإصدار 23.05.10، وذلك لأنها تفشل في تعقيم معامل POST المسمى bib_list في المسار...
- تم النشر
- 07/04/2026
- محدث
- 09/04/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 04/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إمكانية حقن SQL قائم على الوقت في وظيفة سلة الإرسال في مكتبة كوهة قبل الإصدار 23.05.10، وذلك لأنها تفشل في تعقيم معامل POST المسمى bib_list في المسار /cgi-bin/koha/opac-sendbasket.pl، مما يسمح لمستخدمي المكتبة بقراءة بيانات عشوائية من قاعدة البيانات.
المصادر
1إثبات مفهوم للاستغلال ونشرة استشارية لـ CVE-2024-36058، وهي ثغرة حقن SQL أعمى قائمة على الوقت في ملف opac-sendbasket.pl الخاص ببرنامج مكتبة كوها (Koha Library Software)، مما يتيح تعداد قاعدة البيانات للمستخدمين المصادق عليهم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.