CVE-2024-34472
In HSC Mailinspector 5.2.17-3 bis v.5.2.18 wurde ein Problem entdeckt. Es existiert eine authentifizierte Blind-SQL-Injection-Schwachstelle in der Datei...
- Veröffentlicht
- 06.05.2024
- Aktualisiert
- 25.11.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 49,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In HSC Mailinspector 5.2.17-3 bis v.5.2.18 wurde ein Problem entdeckt. Es existiert eine authentifizierte Blind-SQL-Injection-Schwachstelle in der Datei mliRealtimeEmails.php. Der Parameter ordemGrid in einer POST-Anfrage an /mailinspector/mliRealtimeEmails.php bereinigt die Eingabe nicht ordnungsgemäß, wodurch ein authentifizierter Angreifer beliebige SQL-Befehle ausführen kann, was zur möglichen Offenlegung der gesamten Anwendungsdatenbank führt.
Quellen
1Proof-of-concept-Exploit für Blind SQL Injection in HSC Mailinspector (CVE-2024-34472). Demonstriert die Ausführung beliebiger SQL-Befehle über den nicht bereinigten Parameter `ordemGrid`, was die Offenlegung der Datenbank ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.