CVE-2024-11728
KiviCare – क्लिनिक और रोगी प्रबंधन प्रणाली (EHR) <= 3.6.4 - बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 6 दिस॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 18 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
KiviCare – क्लिनिक और रोगी प्रबंधन प्रणाली (EHR) वर्डप्रेस प्लगिन, tax_calculated_data AJAX क्रिया के 'visit_type[service_id]' पैरामीटर के माध्यम से SQL इंजेक्शन के प्रति संवेदनशील है। यह भेद्यता 3.6.4 तक (और इसमें शामिल) सभी संस्करणों में मौजूद है, जो उपयोगकर्ता द्वारा आपूर्ति किए गए पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण होती है। यह बिना प्रमाणीकरण वाले हमलावरों के लिए पहले से मौजूद क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ना संभव बनाता है, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
2KiviCare – क्लिनिक और रोगी प्रबंधन प्रणाली (EHR) वर्डप्रेस प्लगइन अप्रमाणित SQL Injection PoC
samogod · php · 18 अप्रैल 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।