CVE-2026-10170
कोड-प्रोजेक्ट्स विज़िटर मैनेजमेंट सिस्टम phone_0.php SQL इंजेक्शन
- प्रकाशित
- 31 मई 2026
- अद्यतन
- 2 जून 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 15.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
code-projects Visitor Management System 1.0 में एक दोष पाया गया है। इस समस्या से फ़ाइल /vms/php/phone_0.php की कुछ अज्ञात कार्यक्षमता प्रभावित होती है। phone तर्क का यह हेरफेर sql इंजेक्शन का कारण बनता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। एक्सप्लॉइट प्रकाशित किया जा चुका है और इसका उपयोग किया जा सकता है।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट जो SQL इंजेक्शन और अनप्रतिबंधित फ़ाइल अपलोड को जोड़कर Visitor Management System 1.0 में रिमोट कोड एक्ज़ीक्यूशन प्राप्त करने का प्रदर्शन करता है, जिसमें चरण-दर-चरण शोषण और उपचार मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।