CVE-2026-40900
DataEase में स्टैक्ड क्वेरीज़ के माध्यम से SQL इंजेक्शन
- प्रकाशित
- 16 अप्रैल 2026
- अद्यतन
- 17 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 27.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DataEase एक ओपन-सोर्स डेटा विज़ुअलाइज़ेशन और एनालिटिक्स प्लेटफ़ॉर्म है। संस्करण 2.10.20 और उससे नीचे के संस्करणों में /de2api/datasetData/previewSql एंडपॉइंट में SQL इंजेक्शन भेद्यता मौजूद है। उपयोगकर्ता द्वारा प्रदान किया गया SQL बिना यह सत्यापन किए कि इनपुट एक एकल SELECT स्टेटमेंट है, एक सबक्वेरी में लपेटा जाता है। JDBC ब्लॉकलिस्ट बायपास के साथ संयुक्त रूप से, जो allowMultiQueries=true को सक्षम करने की अनुमति देता है, एक हमलावर सबक्वेरी से बाहर निकल सकता है और कनेक्टेड डेटाबेस के विरुद्ध UPDATE और अन्य राइट ऑपरेशन सहित मनमाने ढंग से स्टैक्ड SQL स्टेटमेंट निष्पादित कर सकता है। वैध डेटासोर्स क्रेडेंशियल्स तक पहुंच रखने वाला एक प्रमाणित हमलावर अंतर्निहित डेटाबेस तक पूर्ण रीड और राइट एक्सेस प्राप्त कर सकता है। यह समस्या संस्करण 2.10.21 में ठीक कर दी गई है।
स्रोत
1- EXPLOIT-CVE-2026-40901एक्सप्लॉइट
DataEase के लिए स्वचालित एक्सप्लॉइट: 4-भेद्यता श्रृंखला (auth बाईपास, JDBC ब्लॉकलिस्ट बाईपास, SQL इंजेक्शन, Java डिसीरियलाइज़ेशन) जो बिना प्रमाणीकरण के RCE प्राप्त करती है। इसमें Docker लैब और Python PoC शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।