CVE-2026-27179
MajorDoMo कमांड्स मॉड्यूल में बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 18 फ़र॰ 2026
- अद्यतन
- 23 जून 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 40.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MajorDoMo (जिसे Major Domestic Module भी कहा जाता है) में commands मॉड्यूल में एक अनप्रमाणित SQL इंजेक्शन भेद्यता मौजूद है। commands_search.inc.php फ़ाइल $_GET['parent'] पैरामीटर को बिना किसी सैनिटाइज़ेशन या पैरामीटराइज़्ड क्वेरी के सीधे कई SQL क्वेरीज़ में इंटरपोलेट करती है। commands मॉड्यूल /objects/?module=commands एंडपॉइंट के माध्यम से बिना प्रमाणीकरण के लोड किया जा सकता है, जो नाम से मनमाने मॉड्यूल शामिल करता है और उनकी usual() विधि को कॉल करता है। UNION SELECT SLEEP() सिंटैक्स का उपयोग करके टाइम-बेस्ड ब्लाइंड SQL इंजेक्शन का शोषण संभव है। चूंकि MajorDoMo एडमिन पासवर्ड को users टेबल में बिना सॉल्ट वाले MD5 हैश के रूप में संग्रहीत करता है, सफल शोषण से क्रेडेंशियल्स निकालना और उसके बाद एडमिन पैनल तक पहुंच प्राप्त करना संभव हो जाता है।
स्रोत
1CVE-2026-27179 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और स्कैनर, जो शैक्षणिक अनुसंधान और रक्षात्मक सत्यापन के लिए नियंत्रित वातावरण में भेद्यता व्यवहार का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।