CVE-2025-59213
कॉन्फ़िगरेशन मैनेजर विशेषाधिकार उन्नयन भेद्यता
- प्रकाशित
- 14 अक्टू॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 30.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Microsoft Configuration Manager में SQL कमांड में उपयोग किए जाने वाले विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन ('SQL इंजेक्शन') एक अनधिकृत हमलावर को निकटवर्ती नेटवर्क पर विशेषाधिकार बढ़ाने की अनुमति देता है।
स्रोत
2- CVE-2025-59213एक्सप्लॉइट
Microsoft Configuration Manager (SCCM) 2503 के लिए बिना प्रमाणीकरण के SQL इंजेक्शन शोषण, जो Discovery Data Manager DDM विधि के माध्यम से साइट डेटाबेस पर मनमानी SQL निष्पादन को सक्षम करता है।
- sccm_sql_backdoorएक्सप्लॉइट
CVE-2024-43468 और CVE-2025-59213 का शोषण करके SCCM प्रबंधन बिंदु की SQL संग्रहीत प्रक्रिया में एक नियंत्रित बैकडोर स्थापित करें, जिससे HTTP के माध्यम से रिमोट SQL निष्पादन संभव हो सके।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।