CVE-2016-9488
ManageEngine Applications Manager संस्करण 12 और 13 दूरस्थ SQL इंजेक्शन भेद्यताओं से ग्रस्त हैं
- प्रकाशित
- 5 जून 2018
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 26 जुल॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ManageEngine Applications Manager के संस्करण 12 और 13 (बिल्ड 13200 से पहले) रिमोट SQL इंजेक्शन भेद्यताओं से ग्रस्त हैं। एक अप्रमाणित हमलावर URL /servlet/MenuHandlerServlet तक पहुँच सकता है, जो SQL इंजेक्शन के प्रति संवेदनशील है। हमलावर उपयोगकर्ताओं के पासवर्ड हैश निकाल सकता है, जो बिना साल्ट के MD5 हैश होते हैं, और डेटाबेस के प्रकार तथा उसके कॉन्फ़िगरेशन के आधार पर, SQL क्वेरी का उपयोग करके ऑपरेटिंग सिस्टम कमांड भी निष्पादित कर सकता है।
स्रोत
1aldorm · java · 26 जुल॰ 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।