CVE-2019-13292
webERP 4.15 में एक SQL Injection समस्या पाई गई। Payments.php भुगतान डेटा को base64 प्रारूप में स्वीकार करता है। इसे डिकोड करने के बाद, इसे deserialize किया जाता है। फिर, यह deserialized डेटा बिना...
- प्रकाशित
- 4 जुल॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 20 जून 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
webERP 4.15 में एक SQL Injection समस्या पाई गई। Payments.php भुगतान डेटा को base64 प्रारूप में स्वीकार करता है। इसे डिकोड करने के बाद, इसे deserialize किया जाता है। फिर, यह deserialized डेटा बिना किसी sanitizing जाँच के सीधे SQL क्वेरी में चला जाता है।
स्रोत
2- CVE-2019-13292-WebERP_4.15एक्सप्लॉइट
यह एक Python3 स्क्रिप्ट है जो WebERP संस्करण 4.15 में एक Blind SQL Injection कमजोरी के शोषण को प्रदर्शित करती है।
- WebERP 4.15 - SQL injectionएक्सप्लॉइट
Semen Alexandrovich Lyhin · php · 20 जून 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।