CVE-2019-15972
सिस्को यूनिफाइड कम्युनिकेशंस मैनेजर SQL इंजेक्शन भेद्यता
- प्रकाशित
- 26 नव॰ 2019
- अद्यतन
- 21 नव॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 74.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco Unified Communications Manager के वेब-आधारित प्रबंधन इंटरफ़ेस में एक भेद्यता किसी प्रमाणित, दूरस्थ हमलावर को प्रभावित सिस्टम पर SQL इंजेक्शन हमले करने की अनुमति दे सकती है। यह भेद्यता इसलिए मौजूद है क्योंकि वेब-आधारित प्रबंधन इंटरफ़ेस SQL मानों को अनुचित रूप से सत्यापित करता है। एक हमलावर एप्लिकेशन में प्रमाणित होकर और प्रभावित सिस्टम पर दुर्भावनापूर्ण अनुरोध भेजकर इस भेद्यता का फायदा उठा सकता है। एक सफल शोषण हमलावर को अंतर्निहित डेटाबेस पर मानों को संशोधित करने या उनसे मान वापस लाने की अनुमति दे सकता है।
स्रोत
1- Cisco-UCM-SQLi-Scriptsएक्सप्लॉइट
स्क्रिप्ट्स जिनका उपयोग CVE-2019-15972 का शोषण करने के लिए किया जा सकता है, जो Cisco Unified Call Manager (UCM) में एक प्रमाणित SQLi समस्या थी।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।