CVE-2022-24707
anuko timetracker में SQL इंजेक्शन
- प्रकाशित
- 23 फ़र॰ 2022
- अद्यतन
- 22 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 11 मई 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Anuko Time Tracker एक ओपन सोर्स, वेब-आधारित समय-ट्रैकिंग एप्लिकेशन है जो PHP में लिखा गया है। anuko timetracker के 1.20.0.5642 से पहले के संस्करणों में Time Tracker Puncher प्लगइन में UNION SQL injection और time-based blind injection कमज़ोरियाँ मौजूद थीं। ऐसा इसलिए हो रहा था क्योंकि Puncher प्लगइन अन्य स्थानों से कोड का पुनः उपयोग कर रहा था और POST अनुरोधों में एक अनसैनिटाइज़्ड date पैरामीटर पर निर्भर था। चूँकि पैरामीटर की जाँच नहीं की गई थी, इसलिए Time Tracker डेटाबेस के लिए दुर्भावनापूर्ण SQL के साथ POST अनुरोध तैयार करना संभव था। यह समस्या संस्करण 1.20.0.5642 में हल कर दी गई है। जो उपयोगकर्ता अपग्रेड करने में असमर्थ हैं, उन्हें सलाह दी जाती है कि वे इनपुट में अपनी स्वयं की जाँच जोड़ें।
स्रोत
3CVE-2022-24707 का PoC
CVE-2022-24707 के लिए स्वचालित SQL इंजेक्शन एक्सप्लॉइट जो Anuko Time Tracker 1.20.0 को लक्षित करता है। puncher सुविधा में समय-आधारित इंजेक्शन के माध्यम से tt_users डेटाबेस से उपयोगकर्ता क्रेडेंशियल्स निकालता है, स्वचालित सफाई के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।