CVE-2023-48788
Fortinet FortiClient EMS SQL Injection भेद्यता
- प्रकाशित
- 12 मार्च 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- fortinet
- साक्ष्य देखे गए
- 25 मार्च 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Fortinet FortiClientEMS संस्करण 7.2.0 से 7.2.2 तथा FortiClientEMS 7.0.1 से 7.0.10 में SQL कमांड में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन ('SQL इंजेक्शन') एक हमलावर को विशेष रूप से तैयार किए गए पैकेटों के माध्यम से अनधिकृत कोड या कमांड निष्पादित करने की अनुमति देता है।
स्रोत
1Fortinet FortiClient EMS SQL इंजेक्शन भेद्यता (CVE-2023-48788) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। बिना प्रमाणीकरण के SQL इंजेक्शन प्रदर्शित करता है, जिससे सिस्टम जानकारी निकाली जा सकती है और लक्ष्य की संवेदनशीलता की पुष्टि की जा सकती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।