CVE-2026-25514
FacturaScripts में ऑटोकम्प्लीट एक्शन्स में SQL इंजेक्शन भेद्यता है
- प्रकाशित
- 4 फ़र॰ 2026
- अद्यतन
- 5 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 41.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FacturaScripts एक ओपन-सोर्स एंटरप्राइज़ रिसोर्स प्लानिंग और अकाउंटिंग सॉफ्टवेयर है। संस्करण 2025.81 से पहले, FacturaScripts में ऑटोकम्प्लीट कार्यक्षमता में एक गंभीर SQL इंजेक्शन भेद्यता मौजूद है जो प्रमाणित हमलावरों को डेटाबेस से संवेदनशील डेटा निकालने की अनुमति देती है, जिसमें उपयोगकर्ता क्रेडेंशियल, कॉन्फ़िगरेशन सेटिंग्स, और सभी संग्रहीत व्यावसायिक डेटा शामिल हैं। यह भेद्यता CodeModel::all() विधि में मौजूद है जहाँ उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर बिना सैनिटाइज़ेशन या पैरामीटराइज़्ड बाइंडिंग के सीधे SQL क्वेरीज़ में जोड़ दिए जाते हैं। इस समस्या को संस्करण 2025.81 में ठीक कर दिया गया है।
स्रोत
1- CVE-2026-25514एक्सप्लॉइट
CVE-2026-25514 - FacturaScripts में ऑटोकम्प्लीट क्रियाओं में SQL इंजेक्शन है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।