CVE-2024-10449
Codezips अस्पताल अपॉइंटमेंट सिस्टम loginAction.php SQL इंजेक्शन
- प्रकाशित
- 28 अक्टू॰ 2024
- अद्यतन
- 28 अक्टू॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 71.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Codezips Hospital Appointment System 1.0 में एक कमजोरी पाई गई, जिसे क्रिटिकल के रूप में वर्गीकृत किया गया है। यह कमजोरी /loginAction.php फ़ाइल के अज्ञात भाग को प्रभावित करती है। Username तर्क के साथ छेड़छाड़ SQL इंजेक्शन का कारण बनती है। इस हमले को दूरस्थ रूप से शुरू करना संभव है। एक्सप्लॉइट को सार्वजनिक रूप से प्रकट किया जा चुका है और इसका उपयोग किया जा सकता है।
स्रोत
1CVE-2024-10449 के लिए पैच: कमजोर loginAction.php को एक कठोर संस्करण के साथ बदलता है जिसके लिए सुरक्षित प्रमाणीकरण के लिए डेटाबेस कॉन्फ़िगरेशन की आवश्यकता होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।