CVE-2014-8306
cart.php में sql_query फ़ंक्शन में SQL इंजेक्शन भेद्यता, C97net Cart Engine 4.0 से पहले, दूरस्थ हमलावरों को item_id वेरिएबल के माध्यम से मनमाने SQL कमांड निष्पादित करने की अनुमति देती है, जैसा कि (1)...
- प्रकाशित
- 16 अक्टू॰ 2014
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 सित॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 67.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
cart.php में sql_query फ़ंक्शन में SQL इंजेक्शन भेद्यता, C97net Cart Engine 4.0 से पहले, दूरस्थ हमलावरों को item_id वेरिएबल के माध्यम से मनमाने SQL कमांड निष्पादित करने की अनुमति देती है, जैसा कि (1) item_id[0] या (2) item_id[] पैरामीटर द्वारा प्रदर्शित किया गया है।
स्रोत
1Quantum Leap · php · 25 सित॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।