CVE-2024-57521
RuoYi v.4.7.9 और उससे पहले के संस्करणों में SQL इंजेक्शन भेद्यता RuoYi v.4.7.9 और उससे पहले के संस्करणों में SQL इंजेक्शन भेद्यता एक दूरस्थ हमलावर को SqlUtil.java में createTable फ़ंक्शन के माध्यम से मनमाना कोड...
- प्रकाशित
- 23 दिस॰ 2025
- अद्यतन
- 23 दिस॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 50.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# RuoYi v.4.7.9 और उससे पहले के संस्करणों में SQL इंजेक्शन भेद्यता RuoYi v.4.7.9 और उससे पहले के संस्करणों में SQL इंजेक्शन भेद्यता एक दूरस्थ हमलावर को SqlUtil.java में createTable फ़ंक्शन के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
2# RuoYi v4.7.9 के लिए ब्लाइंड SQL इंजेक्शन प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट CVE-2024-42900 फ़िल्टर को बायपास करते हुए, प्रमाणित बूलियन-आधारित इंजेक्शन के माध्यम से डेटाबेस डंप करने के लिए RuoYi v4.7.9 का ब्लाइंड SQL इंजेक्शन प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट।
RuoYi-Vue के जनरेटर मॉड्यूल में प्रमाणित SQL इंजेक्शन, CVE-2024-57521 का स्टैटिक कोड ऑडिट, सोर्स-टू-सिंक विश्लेषण और %0b फ़िल्टर बायपास PoC के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।