CVE-2019-11600
OpenProject के 8.3.2 से पहले के संस्करणों में activities API में एक SQL इंजेक्शन भेद्यता मौजूद है, जो किसी दूरस्थ हमलावर को id पैरामीटर के माध्यम से मनमाना SQL कमांड निष्पादित करने की अनुमति देती है। यदि...
- प्रकाशित
- 13 मई 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 13 मई 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenProject के 8.3.2 से पहले के संस्करणों में activities API में एक SQL इंजेक्शन भेद्यता मौजूद है, जो किसी दूरस्थ हमलावर को id पैरामीटर के माध्यम से मनमाना SQL कमांड निष्पादित करने की अनुमति देती है। यदि OpenProject को API एक्सेस के लिए प्रमाणीकरण की आवश्यकता न होने के रूप में कॉन्फ़िगर किया गया है, तो यह हमला बिना प्रमाणीकरण के भी किया जा सकता है।
स्रोत
1SEC Consult · php · 13 मई 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।