CVE-2024-44349
AnteeoWMS के v4.7.34 से पहले के लॉगिन पोर्टल में एक SQL इंजेक्शन भेद्यता अनधिकृत हमलावरों को username पैरामीटर के माध्यम से मनमाना SQL कमांड निष्पादित करने और अंतर्निहित DB में कुछ डेटा का खुलासा करने की अनुमति देती है।
- प्रकाशित
- 8 अक्टू॰ 2024
- अद्यतन
- 10 अक्टू॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AnteeoWMS के v4.7.34 से पहले के लॉगिन पोर्टल में एक SQL इंजेक्शन भेद्यता अनधिकृत हमलावरों को username पैरामीटर के माध्यम से मनमाना SQL कमांड निष्पादित करने और अंतर्निहित DB में कुछ डेटा का खुलासा करने की अनुमति देती है।
स्रोत
1CVE-2024-44349 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Anteeo WMS v4.7.x में SQL इंजेक्शन, डेटाबेस डंपिंग और मनमाना SQL क्वेरी निष्पादन सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।