CVE-2026-24418
OpenSTAManager के Scadenzario बल्क ऑपरेशन मॉड्यूल में एक SQL Injection भेद्यता है।
- प्रकाशित
- 6 फ़र॰ 2026
- अद्यतन
- 6 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 30.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSTAManager एक ओपन सोर्स प्रबंधन सॉफ़्टवेयर है जो तकनीकी सहायता और इनवॉइसिंग के लिए है। OpenSTAManager v2.9.8 और इससे पहले के संस्करणों में Scadenzario (भुगतान अनुसूची) मॉड्यूल के बल्क संचालन हैंडलर में एक गंभीर Error-Based SQL Injection भेद्यता है। एप्लिकेशन id_records ऐरे के तत्वों को SQL IN() क्लॉज़ में उपयोग करने से पूर्व यह सत्यापित करने में विफल रहता है कि वे पूर्णांक हैं, जिससे हमलावर मनमाने SQL कमांड इंजेक्ट कर सकते हैं और XPATH त्रुटि संदेशों के माध्यम से संवेदनशील डेटा निकाल सकते हैं।
स्रोत
2- CVE-2026-24418एक्सप्लॉइट
OpenSTAManager v2.9.8 और इससे पहले के संस्करणों में Scadenzario (भुगतान अनुसूची) मॉड्यूल के लिए bulk operations handler में एक गंभीर Error-Based SQL Injection भेद्यता है।
CVE-2026-24418 - OpenSTAManager में Scadenzario बल्क ऑपरेशन मॉड्यूल में SQL इंजेक्शन भेद्यता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।