CVE-2023-4165
Tongda OA delete_seal.php SQL इंजेक्शन
- प्रकाशित
- 5 अग॰ 2023
- अद्यतन
- 10 अक्टू॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक भेद्यता, जिसे क्रिटिकल के रूप में वर्गीकृत किया गया था, Tongda OA में पाई गई। यह फ़ाइल general/system/seal_manage/iweboffice/delete_seal.php के अज्ञात भाग को प्रभावित करती है। DELETE_STR तर्क के हेरफेर से SQL इंजेक्शन होता है। इस शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। संस्करण 11.10 में अपग्रेड करना इस समस्या का समाधान कर सकता है। प्रभावित घटक को अपग्रेड करने की अनुशंसा की जाती है। इस भेद्यता के लिए पहचानकर्ता VDB-236181 निर्दिष्ट किया गया था। नोट: इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से प्रतिक्रिया नहीं दी।
स्रोत
1- CVE-2023-4165एक्सप्लॉइट
CVE-2023-4165 के लिए Python-आधारित एक्सप्लॉइट, जो Tongda OA को लक्षित करता है, एक या अनेक URLs के विरुद्ध कमांड-लाइन इंटरफ़ेस के माध्यम से स्वचालित भेद्यता सत्यापन को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।