CVE-2024-43018
Piwigo 13.8.0 और उससे नीचे के संस्करण max_level और min_register पैरामीटर में SQL इंजेक्शन के प्रति संवेदनशील हैं। ये पैरामीटर include\ws_functions\pwg.users.php फ़ाइल से ws_user_gerList...
- प्रकाशित
- 29 जुल॰ 2025
- अद्यतन
- 30 जुल॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 21.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Piwigo 13.8.0 और उससे नीचे के संस्करण max_level और min_register पैरामीटर में SQL इंजेक्शन के प्रति संवेदनशील हैं। ये पैरामीटर include\ws_functions\pwg.users.php फ़ाइल से ws_user_gerList फ़ंक्शन में उपयोग किए जाते हैं, और यही फ़ंक्शन ws.php फ़ाइल द्वारा किसी बिंदु पर कॉल किया जाता है, जिसका उपयोग /admin.php?page=user_list में उन्नत तरीके से उपयोगकर्ताओं की खोज के लिए किया जा सकता है।
स्रोत
1CVE-2024-43018 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Piwigo 13.8.0 में अनसैनिटाइज़्ड max_level और min_register पैरामीटर के माध्यम से SQL इंजेक्शन, जिससे सूचना का खुलासा और संभावित कोड निष्पादन संभव होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।