CVE-2024-58290
Xhibiter NFT Marketplace 1.10.2 में Collections Endpoint के माध्यम से SQL Injection
- प्रकाशित
- 11 दिस॰ 2025
- अद्यतन
- 7 अप्रैल 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 29.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Xhibiter NFT Marketplace 1.10.2 में collections एंडपॉइंट में SQL इंजेक्शन भेद्यता मौजूद है, जो हमलावरों को 'id' पैरामीटर के माध्यम से डेटाबेस क्वेरी में हेरफेर करने की अनुमति देती है। हमलावर boolean-based, time-based और UNION-based SQL इंजेक्शन तकनीकों का उपयोग करके collections पृष्ठ पर तैयार किए गए पेलोड भेजकर डेटाबेस जानकारी को संभावित रूप से निकाल या हेरफेर कर सकते हैं।
स्रोत
1Xhibiter NFT Marketplace 1.10.2 (Collections Endpoint) में SQL Injection के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC)। Sohel Yousef द्वारा खोजा गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।