CVE-2025-69214
OpenSTAManager में ajax_select.php (componenti एंडपॉइंट) में SQL इंजेक्शन है
- प्रकाशित
- 6 फ़र॰ 2026
- अद्यतन
- 9 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 36.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSTAManager तकनीकी सहायता और इनवॉइसिंग के लिए एक ओपन सोर्स प्रबंधन सॉफ्टवेयर है। 2.9.8 और इससे पहले के संस्करणों में, ajax_select.php एंडपॉइंट में componenti ऑपरेशन को संभालते समय एक SQL इंजेक्शन भेद्यता मौजूद है। एक प्रमाणित हमलावर options[matricola] पैरामीटर के माध्यम से दुर्भावनापूर्ण SQL कोड इंजेक्ट कर सकता है।
स्रोत
1CVE-2025-69214 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: OpenSTAManager के ajax_select.php componenti एंडपॉइंट में SQL इंजेक्शन। इसमें कमजोर कोड विश्लेषण, SQLMap के साथ टाइम-बेस्ड ब्लाइंड शोषण, और सुधार मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।