CVE-2023-4166
Tongda OA delete_log.php SQL इंजेक्शन
- प्रकाशित
- 5 अग॰ 2023
- अद्यतन
- 15 अक्टू॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Tongda OA में एक भेद्यता पाई गई है जिसे क्रिटिकल के रूप में वर्गीकृत किया गया है। यह भेद्यता general/system/seal_manage/dianju/delete_log.php फ़ाइल के अज्ञात कोड को प्रभावित करती है। DELETE_STR तर्क के हेरफेर से SQL इंजेक्शन होता है। इस शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। संस्करण 11.10 में अपग्रेड करने से यह समस्या हल हो सकती है। प्रभावित घटक को अपग्रेड करने की अनुशंसा की जाती है। VDB-236182 इस भेद्यता को सौंपा गया पहचानकर्ता है। नोट: इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से प्रतिक्रिया नहीं दी।
स्रोत
1- CVE-2023-4166एक्सप्लॉइट
CVE-2023-4166 को लक्षित करने वाला Tongda OA के लिए Python शोषण। एकल URL और फ़ाइल-आधारित बैच स्कैनिंग का समर्थन करता है स्वचालित भेद्यता सत्यापन के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।