CVE-2009-2598
Online Grades & Attendance 3.2.6 और पहले के संस्करणों में कई SQL इंजेक्शन भेद्यताएँ (1) दूरस्थ हमलावरों को index.php पर resetpass क्रिया में key पैरामीटर के माध्यम से मनमाने SQL कमांड निष्पादित करने और (2)...
- प्रकाशित
- 27 जुल॰ 2009
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 1 जून 2009
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 57.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Online Grades & Attendance 3.2.6 और पहले के संस्करणों में कई SQL इंजेक्शन भेद्यताएँ (1) दूरस्थ हमलावरों को index.php पर resetpass क्रिया में key पैरामीटर के माध्यम से मनमाने SQL कमांड निष्पादित करने और (2) दूरस्थ प्रमाणित उपयोगकर्ताओं को parents/parents.php पर mailto क्रिया में ADD पैरामीटर के माध्यम से मनमाने SQL कमांड निष्पादित करने की अनुमति देती हैं।
स्रोत
2YEnH4ckEr · php · 1 जून 2009
YEnH4ckEr · php · 2 जून 2009
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।