CVE-2024-5356
anji-plus AJ-Report testTransform;swagger-ui sql इंजेक्शन
- प्रकाशित
- 26 मई 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 61.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक भेद्यता, जिसे गंभीर (critical) के रूप में वर्गीकृत किया गया है, anji-plus AJ-Report संस्करण 1.4.1 तक में पाई गई। यह फ़ाइल /dataSet/testTransform;swagger-ui के अज्ञात फ़ंक्शन को प्रभावित करती है। dynSentence तर्क के साथ छेड़छाड़ sql इंजेक्शन की ओर ले जाती है। हमले को दूरस्थ रूप से शुरू करना संभव है। शोषण (exploit) को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। इस भेद्यता का पहचानकर्ता VDB-266268 है।
स्रोत
1Aj-Report में CVE-2024-5356 SQL इंजेक्शन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण। स्वचालित परीक्षण के लिए कॉन्फ़िगरेबल थ्रेडिंग के साथ एकल URL और बैच फ़ाइल स्कैनिंग का समर्थन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।