CVE-2025-22964
DDSN Interactive cm3 Acora CMS संस्करण 10.1.1 में "table" पैरामीटर में अपर्याप्त इनपुट सैनिटाइज़ेशन और वैलिडेशन के कारण एक अनप्रमाणित (unauthenticated) समय-आधारित ब्लाइंड SQL इंजेक्शन भेद्यता मौजूद है।...
- प्रकाशित
- 15 जन॰ 2025
- अद्यतन
- 3 फ़र॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 58.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DDSN Interactive cm3 Acora CMS संस्करण 10.1.1 में "table" पैरामीटर में अपर्याप्त इनपुट सैनिटाइज़ेशन और वैलिडेशन के कारण एक अनप्रमाणित (unauthenticated) समय-आधारित ब्लाइंड SQL इंजेक्शन भेद्यता मौजूद है। यह दोष हमलावरों को उचित एस्केपिंग या वैलिडेशन के बिना उपयोगकर्ता-आपूर्ति किए गए इनपुट को सीधे डेटाबेस क्वेरीज़ में शामिल करके दुर्भावनापूर्ण SQL क्वेरीज़ इंजेक्ट करने की अनुमति देता है। इस मुद्दे का शोषण करने से अनधिकृत पहुंच, डेटा में हेरफेर, या संवेदनशील जानकारी का उजागर होना संभव हो जाता है, जो एप्लिकेशन की अखंडता और गोपनीयता के लिए महत्वपूर्ण जोखिम पैदा करता है।
स्रोत
1CVE-2025-22964 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, DDSN Interactive cm3 Acora CMS 10.1.1 में समय-आधारित ब्लाइंड SQL इंजेक्शन भेद्यता, जो अनधिकृत डेटाबेस एक्सेस और डेटा हेरफेर को सक्षम बनाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।