CVE-2009-1038
YAP Blog 1.1.1 में कई SQL इंजेक्शन भेद्यताएँ दूरस्थ हमलावरों को (1) comments.php पर image_id पैरामीटर के माध्यम से मनमाने SQL कमांड निष्पादित करने की अनुमति देती हैं, और दूरस्थ प्रमाणित व्यवस्थापकों को (2)...
- प्रकाशित
- 20 मार्च 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 13 मार्च 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 57.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
YAP Blog 1.1.1 में कई SQL इंजेक्शन भेद्यताएँ दूरस्थ हमलावरों को (1) comments.php पर image_id पैरामीटर के माध्यम से मनमाने SQL कमांड निष्पादित करने की अनुमति देती हैं, और दूरस्थ प्रमाणित व्यवस्थापकों को (2) admin/index.php पर modif क्रिया में user पैरामीटर के माध्यम से मनमाने SQL कमांड निष्पादित करने की अनुमति देती हैं।
स्रोत
2Alkindiii · php · 13 मार्च 2009
SirGod · php · 16 मार्च 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।