CVE-2025-66947
कृष्णमुराईजी SMS v.1.0 में SQL इंजेक्शन भेद्यता, /studentms/admin/edit-class-detail.php के अंदर editid GET पैरामीटर के माध्यम से। एक हमलावर डेटाबेस सामग्री का अनुमान लगाने के लिए SQL SLEEP() का उपयोग...
- प्रकाशित
- 26 दिस॰ 2025
- अद्यतन
- 26 दिस॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 20.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
कृष्णमुराईजी SMS v.1.0 में SQL इंजेक्शन भेद्यता, /studentms/admin/edit-class-detail.php के अंदर editid GET पैरामीटर के माध्यम से। एक हमलावर डेटाबेस सामग्री का अनुमान लगाने के लिए SQL SLEEP() का उपयोग करके नियंत्रित विलंब उत्पन्न कर सकता है। सफल शोषण से पूर्ण डेटाबेस से समझौता हो सकता है, विशेष रूप से एक प्रशासनिक मॉड्यूल के भीतर।
स्रोत
1PHP एडमिन पैनल में समय-आधारित ब्लाइंड SQL इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट। अनसैनिटाइज़्ड GET पैरामीटर के माध्यम से शोषण का प्रदर्शन, रक्षात्मक उपयोग के लिए शमन मार्गदर्शन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।