CVE-2020-9483
हल हो गया जब Apache SkyWalking स्टोरेज के रूप में H2/MySQL/TiDB का उपयोग किया जाता है, तो GraphQL प्रोटोकॉल के माध्यम से मेटाडेटा क्वेरी में SQL इंजेक्शन भेद्यता होती है, जो अप्रत्याशित डेटा तक पहुंच की अनुमति देती है।...
- प्रकाशित
- 30 जून 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
**हल हो गया** जब Apache SkyWalking स्टोरेज के रूप में H2/MySQL/TiDB का उपयोग किया जाता है, तो GraphQL प्रोटोकॉल के माध्यम से मेटाडेटा क्वेरी में SQL इंजेक्शन भेद्यता होती है, जो अप्रत्याशित डेटा तक पहुंच की अनुमति देती है। Apache SkyWalking 6.0.0 से 6.6.0, 7.0.0 H2/MySQL/TiDB स्टोरेज कार्यान्वयन SQL पैरामीटर सेट करने के लिए उचित तरीके का उपयोग नहीं करते हैं।
स्रोत
1SQL Injection भेद्यता (CVE-2020-9483, Apache SkyWalking) का PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।