CVE-2026-3843
إدخال SQL في Nefteprodukttekhnika BUK TS-G يتيح تنفيذ الأكواد عن بُعد
- تم النشر
- 10/03/2026
- محدث
- 10/08/2026
- تخصيص CNA
- TuranSec
- الأدلة المرصودة
- 01/09/2026
إدخال SQL في Nefteprodukttekhnika BUK TS-G يتيح تنفيذ الأكواد عن بُعد
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
نظام أتمتة محطات الوقود Nefteprodukttekhnika BUK TS-G الإصدار 2.9.1 على نظام Linux يحتوي على ثغرة حقن SQL (CWE-89) في وحدة تكوين النظام. يمكن للمهاجم عن بُعد إرسال طلبات HTTP POST مصممة خصيصًا إلى نقطة النهاية /php/request.php عبر معامل sql في بيانات application/x-www-form-urlencoded (مثل: action=do&sql=<query_here>&reload_driver=0) لتنفيذ أوامر SQL عشوائية وربما تحقيق تنفيذ تعليمات برمجية عن بُعد.
استغلال لتجاوز المصادقة وتنفيذ الأوامر عن بُعد في BUK-TS، مع خطوات لاعتراض الاستجابات والتلاعب بمعرّف المستخدم (userid) للحصول على وصول غير مصرح به.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.