CVE-2019-10123
Advanced InfoData Systems (AIS) ESEL-Server 67 में SQL इंजेक्शन (जो AIS लॉजिस्टिक्स मोबाइल ऐप का बैकएंड है) एक अनाम हमलावर को MSSQL डेटाबेस के उपयोगकर्ता के संदर्भ में मनमाना कोड निष्पादित करने की अनुमति...
- प्रकाशित
- 31 मई 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 30 अप्रैल 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Advanced InfoData Systems (AIS) ESEL-Server 67 में SQL इंजेक्शन (जो AIS लॉजिस्टिक्स मोबाइल ऐप का बैकएंड है) एक अनाम हमलावर को MSSQL डेटाबेस के उपयोगकर्ता के संदर्भ में मनमाना कोड निष्पादित करने की अनुमति देता है। डेटाबेस के लिए डिफ़ॉल्ट उपयोगकर्ता 'sa' उपयोगकर्ता है।
स्रोत
1- AIS logistics ESEL-Server - Unauthenticated SQL Injection Remote Code Execution (Metasploit)एक्सप्लॉइट
Metasploit · windows · 30 अप्रैल 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।