CVE-2020-14295
Cacti 1.2.12 के color.php में एक SQL इंजेक्शन समस्या है जो किसी एडमिन को filter पैरामीटर के माध्यम से SQL इंजेक्ट करने की अनुमति देती है। इससे रिमोट कमांड निष्पादन हो सकता है क्योंकि उत्पाद स्टैक्ड क्वेरीज़ स्वीकार करता है।
- प्रकाशित
- 17 जून 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 29 अप्रैल 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cacti 1.2.12 के color.php में एक SQL इंजेक्शन समस्या है जो किसी एडमिन को filter पैरामीटर के माध्यम से SQL इंजेक्ट करने की अनुमति देती है। इससे रिमोट कमांड निष्पादन हो सकता है क्योंकि उत्पाद स्टैक्ड क्वेरीज़ स्वीकार करता है।
स्रोत
3- CVE-2020-14295एक्सप्लॉइट
Cacti 1.2.12 पर प्रमाणित SQL इंजेक्शन से कमांड निष्पादन
CVE-2020-14295 के लिए प्रूफ ऑफ कॉन्सेप्ट।
- Cacti 1.2.12 - 'filter' SQL Injectionएक्सप्लॉइट
Leonardo Paiva · php · 29 अप्रैल 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।