CVE-2024-8503
VICIdial अनप्रमाणित SQL इंजेक्शन
- प्रकाशित
- 10 सित॰ 2024
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- KoreLogic
- साक्ष्य देखे गए
- 14 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक अनधिकृत हमलावर VICIdial में समय-आधारित SQL इंजेक्शन भेद्यता का लाभ उठाकर डेटाबेस रिकॉर्ड की गणना (enumerate) कर सकता है। डिफ़ॉल्ट रूप से, VICIdial डेटाबेस के भीतर सादे-पाठ (plaintext) क्रेडेंशियल संग्रहीत करता है।
स्रोत
1VICIdial CVE-2024-8503 के लिए बिना प्रमाणीकरण वाला समय-आधारित ब्लाइंड SQL इंजेक्शन PoC, जिसमें मेटाडेटा निष्कर्षण, फिर से शुरू करने योग्य स्कैन और सख्त सुरक्षा सीमाएँ शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।