CVE-2024-35584
OpenSis Community Edition 9.1 से 8.0, और संभवतः पुराने संस्करणों में Ajax.php, ForWindow.php, ForExport.php, Modules.php, functions/HackingLogFnc.php में SQL इंजेक्शन कमजोरियाँ खोजी...
- प्रकाशित
- 15 अक्टू॰ 2024
- अद्यतन
- 5 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSis Community Edition 9.1 से 8.0, और संभवतः पुराने संस्करणों में Ajax.php, ForWindow.php, ForExport.php, Modules.php, functions/HackingLogFnc.php में SQL इंजेक्शन कमजोरियाँ खोजी गईं। सैनिटाइज़ेशन की कमी के कारण एक प्रमाणित उपयोगकर्ता के लिए SQL इंजेक्शन करना संभव है। एप्लिकेशन "X-Forwarded-For" हेडर से मनमाना मान लेता है और इसे सीधे SQL INSERT स्टेटमेंट में जोड़ देता है, जिससे SQL इंजेक्शन होता है।
स्रोत
1OpenSIS SQLi इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।