CVE-2026-25513
FacturaScripts में API ORDER BY क्लॉज़ में SQL इंजेक्शन भेद्यता है
- प्रकाशित
- 4 फ़र॰ 2026
- अद्यतन
- 5 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 41.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FacturaScripts एक ओपन-सोर्स एंटरप्राइज़ रिसोर्स प्लानिंग और अकाउंटिंग सॉफ्टवेयर है। संस्करण 2025.81 से पहले, FacturaScripts में REST API में एक गंभीर SQL इंजेक्शन भेद्यता मौजूद है जो प्रमाणित API उपयोगकर्ताओं को sort पैरामीटर के माध्यम से मनमाने SQL क्वेरी निष्पादित करने की अनुमति देती है। यह भेद्यता ModelClass::getOrderBy() विधि में मौजूद है, जहाँ उपयोगकर्ता द्वारा आपूर्ति किए गए सॉर्टिंग पैरामीटर बिना किसी सत्यापन या स्वच्छता के सीधे SQL ORDER BY क्लॉज़ में जोड़ दिए जाते हैं। यह उन सभी API एंडपॉइंट्स को प्रभावित करता है जो सॉर्टिंग कार्यक्षमता का समर्थन करते हैं। इस समस्या को संस्करण 2025.81 में ठीक कर दिया गया है।
स्रोत
1- CVE-2026-25513एक्सप्लॉइट
CVE-2026-25513 - FacturaScripts में API ORDER BY क्लॉज में SQL इंजेक्शन है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।