CVE-2024-34472
HSC Mailinspector 5.2.17-3 से v.5.2.18 में एक समस्या खोजी गई। mliRealtimeEmails.php फ़ाइल में एक प्रमाणित ब्लाइंड SQL इंजेक्शन भेद्यता मौजूद है। /mailinspector/mliRealtimeEmails.php पर...
- प्रकाशित
- 6 मई 2024
- अद्यतन
- 25 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 49.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
HSC Mailinspector 5.2.17-3 से v.5.2.18 में एक समस्या खोजी गई। mliRealtimeEmails.php फ़ाइल में एक प्रमाणित ब्लाइंड SQL इंजेक्शन भेद्यता मौजूद है। /mailinspector/mliRealtimeEmails.php पर POST अनुरोध में ordemGrid पैरामीटर इनपुट को ठीक से सैनिटाइज़ नहीं करता है, जिससे एक प्रमाणित हमलावर मनमाने SQL कमांड निष्पादित कर सकता है, जिसके परिणामस्वरूप संपूर्ण एप्लिकेशन डेटाबेस के प्रकट होने की संभावना होती है।
स्रोत
1HSC Mailinspector (CVE-2024-34472) में ब्लाइंड SQL इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। असुरक्षित `ordemGrid` पैरामीटर के माध्यम से मनमाना SQL कमांड निष्पादन का प्रदर्शन, जिससे डेटाबेस का खुलासा संभव होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।