CVE-2025-69213
OpenSTAManager में ajax_complete.php (get_sedi एंडपॉइंट) में SQL इंजेक्शन है
- प्रकाशित
- 4 फ़र॰ 2026
- अद्यतन
- 4 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 33.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSTAManager तकनीकी सहायता और इनवॉइसिंग के लिए एक ओपन सोर्स प्रबंधन सॉफ्टवेयर है। संस्करण 2.9.8 और उससे पहले के संस्करणों में, ajax_complete.php एंडपॉइंट में get_sedi ऑपरेशन को संभालते समय एक SQL इंजेक्शन भेद्यता मौजूद है। एक प्रमाणित हमलावर idanagrafica पैरामीटर के माध्यम से दुर्भावनापूर्ण SQL कोड इंजेक्ट कर सकता है, जिससे अनधिकृत डेटाबेस एक्सेस हो सकता है। प्रकाशन के समय, कोई ज्ञात पैच मौजूद नहीं है।
स्रोत
1CVE-2025-69213 के लिए प्रूफ-ऑफ-कॉन्सेप्ट रिपॉजिटरी, जो OpenSTAManager के ajax_complete.php एंडपॉइंट में SQL इंजेक्शन भेद्यता को समय-आधारित ब्लाइंड शोषण और सुधार मार्गदर्शन के साथ प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।