CVE-2026-1122
यून्यू KSOA HTTP GET पैरामीटर work_info.jsp SQL इंजेक्शन
- प्रकाशित
- 18 जन॰ 2026
- अद्यतन
- 23 फ़र॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 38.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
योन्यू KSOA 9.0 में एक भेद्यता निर्धारित की गई थी। यह /worksheet/work_info.jsp फ़ाइल के अज्ञात फ़ंक्शन को प्रभावित करती है, जो HTTP GET पैरामीटर हैंडलर घटक का हिस्सा है। ID तर्क के इस हेरफेर से SQL इंजेक्शन उत्पन्न होता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। शोषण सार्वजनिक रूप से प्रकट किया जा चुका है और इसका उपयोग किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से प्रतिक्रिया नहीं दी।
स्रोत
1लो-ऑर्डर पॉइंट इंजेक्शन के माध्यम से CVE-2026-1122 Ed25519 हस्ताक्षर बाईपास को प्रदर्शित करता है, Python और C वेरिफायर कोड के साथ दुर्भावनापूर्ण IoT फर्मवेयर अपडेट जाली बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।