CVE-2012-5701
dotProject 2.1.7 से पहले के संस्करणों में कई SQL injection भेद्यताएँ मौजूद हैं, जो दूरस्थ प्रमाणित प्रशासकों को index.php पर contacts क्रिया में (1) search_string या (2) where पैरामीटर, (3)...
- प्रकाशित
- 20 अक्टू॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 21 नव॰ 2012
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 50.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
dotProject 2.1.7 से पहले के संस्करणों में कई SQL injection भेद्यताएँ मौजूद हैं, जो दूरस्थ प्रमाणित प्रशासकों को index.php पर contacts क्रिया में (1) search_string या (2) where पैरामीटर, (3) departments क्रिया में dept_id पैरामीटर, (4) project क्रिया में project_id[] पैरामीटर, या (5) system क्रिया में company_id पैरामीटर के माध्यम से मनमाने SQL कमांड निष्पादित करने की अनुमति देती हैं। नोट: इसका उपयोग CSRF के माध्यम से किया जा सकता है, जिससे दूरस्थ हमलावर मनमाने SQL कमांड निष्पादित कर सकते हैं।
स्रोत
1High-Tech Bridge · php · 21 नव॰ 2012
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।