CVE-2015-2999
SysAid Help Desk 15.2 से पहले में कई SQL इंजेक्शन कमजोरियाँ मौजूद हैं, जो दूरस्थ प्रशासकों को निम्नलिखित माध्यमों से मनमाना SQL कमांड निष्पादित करने की अनुमति देती हैं: (1) /genericreport पर AssetDetails रिपोर्ट में...
- प्रकाशित
- 8 जून 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 10 जून 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 77.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SysAid Help Desk 15.2 से पहले में कई SQL इंजेक्शन कमजोरियाँ मौजूद हैं, जो दूरस्थ प्रशासकों को निम्नलिखित माध्यमों से मनमाना SQL कमांड निष्पादित करने की अनुमति देती हैं: (1) /genericreport पर AssetDetails रिपोर्ट में groupFilter पैरामीटर, (2) /genericreport पर TopAdministratorsByAverageTimer रिपोर्ट या (3) ActiveRequests रिपोर्ट में customSQL पैरामीटर, (4) HelpDesk.jsp पर dir पैरामीटर, या (5) RFCGantt.jsp पर grantSQL पैरामीटर।
स्रोत
1Pedro Ribeiro · hardware · 10 जून 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।