CVE-2015-7387
ZOHO ManageEngine EventLog Analyzer 10.6 build 10060 और इससे पहले के संस्करण दूरस्थ हमलावरों को इच्छित प्रतिबंधों को दरकिनार करने और event/runQuery.do के query पैरामीटर में एक अनुमत क्वेरी के बाद...
- प्रकाशित
- 28 सित॰ 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 सित॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ZOHO ManageEngine EventLog Analyzer 10.6 build 10060 और इससे पहले के संस्करण दूरस्थ हमलावरों को इच्छित प्रतिबंधों को दरकिनार करने और event/runQuery.do के query पैरामीटर में एक अनुमत क्वेरी के बाद एक अननुमत क्वेरी के माध्यम से मनमाने SQL कमांड निष्पादित करने की अनुमति देते हैं, जैसा कि "SELECT 1;INSERT INTO." से प्रदर्शित होता है। Build 11200 में ठीक किया गया।
स्रोत
2xistence · multiple · 14 सित॰ 2015
Metasploit · windows · 29 सित॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।