CVE-2025-50455
SQL इंजेक्शन भेद्यता — EasyAppointments <= 1.5.1 Alex Tselegidis EasyAppointments <= 1.5.1 के /customers/search एंडपॉइंट के order_by पैरामीटर में SQL इंजेक्शन भेद्यता मौजूद है। यह भेद्यता...
- प्रकाशित
- 27 जुल॰ 2026
- अद्यतन
- 27 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 1 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 59.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# SQL इंजेक्शन भेद्यता — EasyAppointments <= 1.5.1 Alex Tselegidis EasyAppointments <= 1.5.1 के `/customers/search` एंडपॉइंट के `order_by` पैरामीटर में SQL इंजेक्शन भेद्यता मौजूद है। यह भेद्यता CodeIgniter Query Builder की `order_by` विधि में अस्वच्छित (unsanitized) उपयोगकर्ता इनपुट पास किए जाने के कारण उत्पन्न होती है, जिससे हमलावर समय-आधारित क्वेरी (time-based queries) और स्कीमा एन्यूमरेशन (schema enumeration) कर सकते हैं। कुछ MySQL कॉन्फ़िगरेशन के अंतर्गत, यह दोष `INTO OUTFILE` का उपयोग करके PHP शेल लिखकर रिमोट कोड एक्ज़ीक्यूशन (remote code execution) का कारण बन सकता है।
स्रोत
1Michael Chesang · multiple · 1 सित॰ 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।