CVE-2024-42900
Ruoyi v4.7.9 और उससे पहले के संस्करणों में /tool/gen/create पर createTable() फ़ंक्शन के sql पैरामीटर के माध्यम से क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई।
- प्रकाशित
- 28 अग॰ 2024
- अद्यतन
- 28 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 29.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Ruoyi v4.7.9 और उससे पहले के संस्करणों में /tool/gen/create पर createTable() फ़ंक्शन के sql पैरामीटर के माध्यम से क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई।
स्रोत
1# RuoYi v4.7.9 के लिए ब्लाइंड SQL इंजेक्शन प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट CVE-2024-42900 फ़िल्टर को बायपास करते हुए, प्रमाणित बूलियन-आधारित इंजेक्शन के माध्यम से डेटाबेस डंप करने के लिए RuoYi v4.7.9 का ब्लाइंड SQL इंजेक्शन प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।