CVE-2021-41648
एक अन-प्रमाणित SQL इंजेक्शन PuneethReddyHC online-shopping-system-advanced में /action.php prId पैरामीटर के माध्यम से मौजूद है। POST अनुरोध का उपयोग करने पर उपयोगकर्ता इनपुट को सैनिटाइज़ नहीं किया...
- प्रकाशित
- 1 अक्टू॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 95.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक अन-प्रमाणित SQL इंजेक्शन PuneethReddyHC online-shopping-system-advanced में /action.php prId पैरामीटर के माध्यम से मौजूद है। POST अनुरोध का उपयोग करने पर उपयोगकर्ता इनपुट को सैनिटाइज़ नहीं किया जाता है।
स्रोत
1प्रमाण-अवधारणा शोषण (Proof-of-concept exploit) ऑनलाइन-शॉपिंग-सिस्टम में proId पैरामीटर के माध्यम से बिना प्रमाणीकरण के SQL इंजेक्शन के लिए, जो MySQL डेटाबेस से डेटा निष्कर्षण सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।