CVE-2026-57821
Apache Fineract: कार्यालय सूची: orderBy में सबक्वेरी के माध्यम से SQL इंजेक्शन
- प्रकाशित
- 15 जुल॰ 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Fineract के Office Search API (GET /api/v1/offices) में, संस्करण 1.14.0 तक और उस सहित, एक SQL Injection भेद्यता मौजूद है। orderBy अनुरोध पैरामीटर को पर्याप्त सत्यापन के बिना SQL क्वेरी में जोड़ दिया जाता है, जिससे कार्यालयों को देखने की अनुमति वाला एक प्रमाणित उपयोगकर्ता, एक क्राफ्टेड orderBy मान के माध्यम से मनमाना SQL इंजेक्ट कर सकता है। यह CVE-2024-32838 के लिए पेश किए गए ColumnValidator फिक्स का एक बायपास है, जो ORDER BY स्थिति में बेयर सबक्वेरी का पता नहीं लगाता है। इसका उपयोग डेटा एक्सफिल्ट्रेशन के लिए समय-आधारित ब्लाइंड SQL इंजेक्शन करने के लिए किया जा सकता है। चूंकि इंजेक्ट की गई क्वेरी अपनी पूरी अवधि के लिए डेटाबेस कनेक्शन को ब्लॉक कर देती है, समवर्ती शोषण एप्लिकेशन के डेटाबेस कनेक्शन पूल को समाप्त कर सकता है, जिसके परिणामस्वरूप अन्य उपयोगकर्ताओं के लिए सेवा से वंचित (denial of service) हो सकता है। उपयोगकर्ताओं को सलाह दी जाती है कि वे फिक्स वाले संस्करण में अपग्रेड करें।
स्रोत
1- CVE-2026-57821-PoC-Exploitएक्सप्लॉइट
🔐 CVE-2026-57821 - Apache Fineract SQL इंजेक्शन टूलकिट 📚 अधिकृत सुरक्षा परीक्षण के लिए दो Python स्क्रिप्ट: verifier.py (सुरक्षित पहचान, कोई निष्कर्षण नहीं) और exploit.py (गहन विश्लेषण)। 11 DB प्रकारों का समर्थन करता है। SQL इंजेक्शन भेद्यताओं को समझने के लिए एकदम सही। केवल कानूनी परीक्षण ⚠️ केवल शैक्षिक और शोध उद्देश्यों के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।