CVE-2026-3843
SQL इंजेक्शन Nefteprodukttekhnika BUK TS-G में रिमोट कोड एक्ज़ीक्यूशन की अनुमति देता है
- प्रकाशित
- 10 मार्च 2026
- अद्यतन
- 10 अग॰ 2026
- सीएनए असाइन करना
- TuranSec
- साक्ष्य देखे गए
- 1 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 53.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Nefteprodukttekhnika BUK TS-G गैस स्टेशन स्वचालन प्रणाली 2.9.1 Linux पर SQL इंजेक्शन भेद्यता (CWE-89) से ग्रस्त है Nefteprodukttekhnika BUK TS-G गैस स्टेशन स्वचालन प्रणाली 2.9.1 Linux पर सिस्टम कॉन्फ़िगरेशन मॉड्यूल में SQL इंजेक्शन भेद्यता (CWE-89) शामिल है। एक दूरस्थ हमलावर application/x-www-form-urlencoded डेटा में sql पैरामीटर के माध्यम से /php/request.php एंडपॉइंट पर विशेष रूप से तैयार किए गए HTTP POST अनुरोध भेज सकता है (जैसे, action=do&sql=<query_here>&reload_driver=0) ताकि मनमाने SQL कमांड निष्पादित किए जा सकें और संभावित रूप से दूरस्थ कोड निष्पादन प्राप्त किया जा सके।
स्रोत
1- BUK_TS_KILLERएक्सप्लॉइट
BUK-TS प्रमाणीकरण बाईपास और रिमोट कोड निष्पादन के लिए एक्सप्लॉइट, जिसमें प्रतिक्रियाओं को इंटरसेप्ट करने और अनधिकृत पहुंच प्राप्त करने के लिए userid में हेरफेर करने के चरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।