CVE-2025-5878
ESAPI esapi-java-legacy SQL इंजेक्शन रक्षा Encoder.encodeForSQL विशेष तत्व
- प्रकाशित
- 29 जून 2025
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 39.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ESAPI esapi-java-legacy में एक भेद्यता पाई गई थी और इसे समस्याग्रस्त के रूप में वर्गीकृत किया गया है। यह समस्या SQL Injection Defense के इंटरफ़ेस Encoder.encodeForSQL को प्रभावित करती है। एक हमला विशेष तत्वों के अनुचित निष्प्रभावीकरण की ओर ले जाता है। हमला दूरस्थ रूप से शुरू किया जा सकता है और एक शोषण (exploit) को जनता के सामने प्रकट किया गया है। इस मुद्दे के बारे में परियोजना से शुरुआती चरण में संपर्क किया गया था और इसे असाधारण व्यावसायिकता के स्तर के साथ संभाला गया। संस्करण 2.7.0.0 में अपग्रेड करना इस समस्या का समाधान कर सकता है। कमिट ID f75ac2c2647a81d2cfbdc9c899f8719c240ed512 फ़ीचर को डिफ़ॉल्ट रूप से अक्षम कर रहा है और इसे उपयोग करने का कोई भी प्रयास एक चेतावनी उत्पन्न करेगा। और कमिट ID e2322914304d9b1c52523ff24be495b7832f6a56 जोखिमों के बारे में चेतावनी देने के लिए भ्रामक Java क्लास दस्तावेज़ीकरण को अद्यतन कर रहा है।
स्रोत
1- ESAPI-SQLinjection-CVE-2025-5878-Exploitएक्सप्लॉइट
CVE-2025-5878 के लिए एक्सप्लॉइट जो ESAPI के encodeForSQL() मेथड को OracleCodec के साथ टार्गेट करता है, जिससे टाइम-बेस्ड ब्लाइंड SQL इंजेक्शन संभव होता है। डेटाबेस एन्यूमरेशन, टेबल/कॉलम डंपिंग, और कुकी-आधारित ऑथेंटिकेशन का समर्थन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।