CVE-2026-5147
YunaiV yudao-cloud get-by-website SQL इंजेक्शन
- प्रकाशित
- 30 मार्च 2026
- अद्यतन
- 31 मार्च 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 25.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
YunaiV yudao-cloud में 2026.01 तक एक सुरक्षा दोष खोजा गया है। यह फ़ाइल /admin-api/system/tenant/get-by-website के एक अज्ञात भाग को प्रभावित करता है। Website तर्क के हेरफेर के परिणामस्वरूप SQL इंजेक्शन होता है। हमले को दूरस्थ रूप से लॉन्च करना संभव है। एक्सप्लॉइट को सार्वजनिक रूप से जारी कर दिया गया है और इसका उपयोग हमलों के लिए किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से पहले ही संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से प्रतिक्रिया नहीं दी।
स्रोत
1- cve-2026-5147-expएक्सप्लॉइट
CVE-2026-5147 के लिए एक्सप्लॉइट स्क्रिप्ट, जो MySQL इंटरफेस के विरुद्ध बूलियन और समय-आधारित ब्लाइंड SQL इंजेक्शन करके संस्करण, डेटाबेस, स्कीमा और डेटा निकालती है। इसमें कैलिब्रेशन, डंप सबकमांड और कॉन्फ़िगर करने योग्य पेलोड शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।