CVE-2024-58290
Xhibiter NFT Marketplace 1.10.2 حقن SQL عبر نقطة نهاية Collections
- تم النشر
- 11/12/2025
- محدث
- 07/04/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي Xhibiter NFT Marketplace 1.10.2 على ثغرة حقن SQL في نقطة نهاية collections تتيح للمهاجمين التلاعب باستعلامات قاعدة البيانات من خلال معامل `'id'`. ويمكن للمهاجمين استغلال تقنيات حقن SQL القائمة على القيم المنطقية (boolean-based)، والقائمة على الوقت (time-based)، والقائمة على UNION لاستخراج معلومات قاعدة البيانات أو التلاعب بها عن طريق إرسال حمولات مُصممة خصيصًا إلى صفحة المجموعات.
المصادر
1إثبات المفهوم (PoC) لثغرة حقن SQL في سوق Xhibiter للرموز غير القابلة للاستبدال (NFT) الإصدار 1.10.2 (نقطة نهاية المجموعات). من اكتشاف Sohel Yousef.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.