CVE-2026-23723
WeGIA में id_memorando पैरामीटर के माध्यम से Atendido_ocorrenciaControle में एक गंभीर SQL इंजेक्शन भेद्यता है
- प्रकाशित
- 16 जन॰ 2026
- अद्यतन
- 16 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 36.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WeGIA धर्मार्थ संस्थाओं के लिए एक वेब प्रबंधक है। संस्करण 3.6.2 से पहले, Atendido_ocorrenciaControle एंडपॉइंट में id_memorando पैरामीटर के माध्यम से एक प्रमाणित SQL इंजेक्शन भेद्यता की पहचान की गई थी। यह दोष पूर्ण डेटाबेस निष्कर्षण, संवेदनशील PII के प्रकटीकरण, और गलत कॉन्फ़िगर किए गए वातावरणों में संभावित मनमानी फ़ाइल पढ़ने की अनुमति देता है। यह भेद्यता संस्करण 3.6.2 में ठीक कर दी गई है।
स्रोत
1यह एक हल्का Python सहायक स्क्रिप्ट है जिसे WeGIA (≤ 3.6.1) में प्रमाणित error-based SQL injection भेद्यता के लिए sqlmap-संगत PoC फ़ाइलों के निर्माण को स्वचालित करने के लिए डिज़ाइन किया गया है, जिसे GHSA-xfmp-2hf9-gfjp के रूप में पहचाना गया है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।