CVE-2025-22964
DDSN Interactive cm3 Acora CMS Version 10.1.1 weist eine nicht authentifizierte zeitbasierte Blind-SQL-Injection-Schwachstelle auf, die durch unzureichende...
- Veröffentlicht
- 15.01.2025
- Aktualisiert
- 03.02.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 58,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
DDSN Interactive cm3 Acora CMS Version 10.1.1 weist eine nicht authentifizierte zeitbasierte Blind-SQL-Injection-Schwachstelle auf, die durch unzureichende Eingabebereinigung und -validierung im Parameter „table“ verursacht wird. Dieser Fehler ermöglicht es Angreifern, bösartige SQL-Abfragen einzuschleusen, indem sie direkt vom Benutzer bereitgestellte Eingaben ohne ordnungsgemäßes Escaping oder Validierung in Datenbankabfragen einbinden. Die Ausnutzung dieses Problems ermöglicht unbefugten Zugriff, die Manipulation von Daten oder die Offenlegung sensibler Informationen und stellt ein erhebliches Risiko für die Integrität und Vertraulichkeit der Anwendung dar.
Quellen
1Proof-of-concept Exploit für CVE-2025-22964, eine zeitbasierte Blind-SQL-Injection-Schwachstelle in DDSN Interactive cm3 Acora CMS 10.1.1, die unbefugten Datenbankzugriff und Datenmanipulation ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.