CVE-2019-7139
एक अनधिकृत उपयोक्ता SQL स्टेटमेंट निष्पादित कर सकता है जो अंतर्निहित डेटाबेस तक मनमाना रीड एक्सेस प्रदान करता है, जिससे संवेदनशील डेटा का रिसाव होता है। यह समस्या Magento 2.1 (2.1.18 से पहले), Magento 2.2 (2.2.9...
- प्रकाशित
- 10 अप्रैल 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- adobe
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक अनधिकृत उपयोक्ता SQL स्टेटमेंट निष्पादित कर सकता है जो अंतर्निहित डेटाबेस तक मनमाना रीड एक्सेस प्रदान करता है, जिससे संवेदनशील डेटा का रिसाव होता है। यह समस्या Magento 2.1 (2.1.18 से पहले), Magento 2.2 (2.2.9 से पहले), Magento 2.3 (2.3.2 से पहले) में ठीक की गई है।
स्रोत
1सीवीई-2019-7139 के लिए प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट, जो Magento में एक बिना प्रमाणीकरण वाली SQL injection भेद्यता है (PRODSECBUG-2198)। केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए। सिस्टम स्वामियों से स्पष्ट अनुमति के साथ उपयोग करें। दस्तावेज़ीकरण और शमन उपाय शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।