CVE-2023-38890
ऑनलाइन शॉपिंग पोर्टल प्रोजेक्ट 3.1 रिमोट हमलावरों को लॉगिन फॉर्म के माध्यम से मनमानी SQL कमांड/क्वेरी निष्पादित करने की अनुमति देता है, जिससे अनधिकृत पहुंच और संभावित डेटा हेरफेर हो सकता है। यह भेद्यता यूज़रनेम फ़ील्ड में उपयोगकर्ता द्वारा...
- प्रकाशित
- 18 अग॰ 2023
- अद्यतन
- 8 दिस॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 71.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ऑनलाइन शॉपिंग पोर्टल प्रोजेक्ट 3.1 रिमोट हमलावरों को लॉगिन फॉर्म के माध्यम से मनमानी SQL कमांड/क्वेरी निष्पादित करने की अनुमति देता है, जिससे अनधिकृत पहुंच और संभावित डेटा हेरफेर हो सकता है। यह भेद्यता यूज़रनेम फ़ील्ड में उपयोगकर्ता द्वारा प्रदान किए गए इनपुट के अपर्याप्त सत्यापन के कारण उत्पन्न होती है, जिससे SQL इंजेक्शन हमले संभव हो पाते हैं।
स्रोत
2poc
- CVE-2023-38890एक्सप्लॉइट
CVE-2023-38890 के लिए एक्सप्लॉइट, Online Shopping Portal 3.1 में बिना प्रमाणीकरण के SQL इंजेक्शन से रिमोट कोड निष्पादन, प्रूफ-ऑफ-कॉन्सेप्ट और विवरण के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।