CVE-2024-36837
CRMEB v.5.2.2 में SQL इंजेक्शन भेद्यता CRMEB v.5.2.2 में SQL इंजेक्शन भेद्यता एक दूरस्थ हमलावर को ProductController.php फ़ाइल में getProductList फ़ंक्शन के माध्यम से संवेदनशील जानकारी प्राप्त करने की अनुमति देती है।
- प्रकाशित
- 5 जून 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# CRMEB v.5.2.2 में SQL इंजेक्शन भेद्यता CRMEB v.5.2.2 में SQL इंजेक्शन भेद्यता एक दूरस्थ हमलावर को ProductController.php फ़ाइल में getProductList फ़ंक्शन के माध्यम से संवेदनशील जानकारी प्राप्त करने की अनुमति देती है।
स्रोत
2CVE-2024-36837 | CNVD-2024-30128 POC
CVE-2024-36837 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Zhilianyun SRM2.0 में एक बिना प्रमाणीकरण के मनमाना फ़ाइल पढ़ने की भेद्यता है। इसमें Python स्क्रिप्ट के माध्यम से बैच स्कैनिंग और एकल-लक्ष्य परीक्षण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।