CVE-2025-8220
Engeman Web Password Recovery RecoveryPass SQL इंजेक्शन
- प्रकाशित
- 27 जुल॰ 2025
- अद्यतन
- 11 अक्टू॰ 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 47.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Engeman Web 12.0.0.2 तक के संस्करण में एक भेद्यता पाई गई है। प्रभावित तत्व Password Recovery Page घटक की फ़ाइल /Login/RecoveryPass का एक अज्ञात फ़ंक्शन है। Cookie के भाग के रूप में LanguageCombobox तर्क में हेरफेर SQL इंजेक्शन की ओर ले जाता है। यह हमला दूरस्थ रूप से किया जा सकता है। एक्सप्लॉइट को सार्वजनिक रूप से प्रकट किया जा चुका है और इसका उपयोग किया जा सकता है। इस समस्या को ठीक करने के लिए संस्करण 12.0.0.3 में अपग्रेड करना पर्याप्त है। प्रभावित घटक को अपग्रेड करने की सलाह दी जाती है। इस प्रकटीकरण के बारे में विक्रेता से पहले ही संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
1CVE-2025-8220 में वर्णित कमजोरी के शोषण के लिए प्रूफ ऑफ कॉन्सेप्ट, जो Engeman Web सॉफ्टवेयर में पासवर्ड पुनर्प्राप्ति पृष्ठ लोड के दौरान SQL इंजेक्शन की संभावना से संबंधित है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।