CVE-2026-31891
कॉकपिट सीएमएस में toJsonExtractRaw() के माध्यम से MongoLite एग्रीगेशन ऑप्टिमाइज़र में SQL इंजेक्शन
- प्रकाशित
- 18 मार्च 2026
- अद्यतन
- 18 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 33.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cockpit एक हेडलेस कंटेंट मैनेजमेंट सिस्टम है। कोई भी Cockpit CMS इंस्टेंस जो संस्करण 2.13.4 या उससे पहले चल रहा है और जिसमें API एक्सेस सक्षम है, MongoLite Aggregation Optimizer में SQL इंजेक्शन भेद्यता से संभावित रूप से प्रभावित है। कोई भी डिप्लॉयमेंट जहाँ `/api/content/aggregate/{model}` एंडपॉइंट सार्वजनिक रूप से सुलभ है या अविश्वसनीय उपयोगकर्ताओं द्वारा पहुँचा जा सकता है, वहाँ भेद्यता हो सकती है, और वैध रीड-ओनली API कुंजी (सबसे निम्न विशेषाधिकार स्तर) रखने वाले हमलावर इस भेद्यता का शोषण कर सकते हैं — किसी एडमिन एक्सेस की आवश्यकता नहीं है। एक हमलावर एग्रीगेशन क्वेरीज़ में अस्वच्छित (unsanitized) फ़ील्ड नामों के माध्यम से मनमाना SQL इंजेक्ट कर सकता है, `_state=1` प्रकाशित-कंटेंट फ़िल्टर को बायपास करके अप्रकाशित या प्रतिबंधित कंटेंट तक पहुँच सकता है, और अंतर्निहित SQLite कंटेंट डेटाबेस से अनधिकृत डेटा निकाल सकता है। इस भेद्यता को संस्करण 2.13.5 में पैच किया गया है। यह फिक्स v2.13.3 में `toJsonPath()` के लिए पेश की गई वही फ़ील्ड-नाम स्वच्छता (sanitization) `lib/MongoLite/Aggregation/Optimizer.php` में `toJsonExtractRaw()` विधि पर लागू करता है, जिससे Aggregation Optimizer में इंजेक्शन वेक्टर बंद हो जाता है।
स्रोत
1SQL Injection in MongoLite Aggregation Optimizer via toJsonExtractRaw()
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।