CVE-2008-1918
PHP-Fusion 6.01.14 और 6.00.307 के submit.php में SQL इंजेक्शन भेद्यता, जब magic_quotes_gpc अक्षम हो और डेटाबेस टेबल उपसर्ग ज्ञात हो, तो दूरस्थ प्रमाणित उपयोगकर्ताओं को लिंक सबमिशन क्रिया में...
- प्रकाशित
- 22 अप्रैल 2008
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 19 अप्रैल 2008
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:S/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 72.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PHP-Fusion 6.01.14 और 6.00.307 के submit.php में SQL इंजेक्शन भेद्यता, जब magic_quotes_gpc अक्षम हो और डेटाबेस टेबल उपसर्ग ज्ञात हो, तो दूरस्थ प्रमाणित उपयोगकर्ताओं को लिंक सबमिशन क्रिया में submit_info[] पैरामीटर के माध्यम से मनमाना SQL कमांड निष्पादित करने की अनुमति देती है। नोट: बाद में रिपोर्ट किया गया कि 7.00.2 भी प्रभावित है।
स्रोत
2- PHP-Fusion 6.01.14 - Blind SQL Injectionएक्सप्लॉइट
The:Paradox · php · 19 अप्रैल 2008
- PHP-Fusion 7.0.2 - Blind SQL Injectionएक्सप्लॉइट
StAkeR · php · 24 दिस॰ 2008
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।