CVE-2026-65321
PyAthena SQL इंजेक्शन DefaultParameterFormatter DELETE/CTAS के माध्यम से
- प्रकाशित
- 2 अग॰ 2026
- अद्यतन
- 6 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 60.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PyAthena 3.35.4 से पहले के संस्करणों में एक SQL इंजेक्शन भेद्यता मौजूद है, जो अनधिकृत हमलावरों को DefaultParameterFormatter.format() में अनुचित quote-escaping का फायदा उठाकर मनमाना SQL इंजेक्ट करने की अनुमति देती है। यह DELETE और CTAS स्टेटमेंट्स को _escape_hive फ़ंक्शन की ओर रूट करता है, जो सिंगल कोट्स को दोगुना करने के बजाय बैकस्लैश-एस्केप करता है। चूंकि Athena और Trino स्ट्रिंग लिटरल्स के अंदर बैकस्लैश को एस्केप कैरेक्टर के रूप में नहीं मानते, हमलावर द्वारा आपूर्ति किया गया इनपुट — जैसे कि सिंगल कोट के बाद SQL सिंटैक्स — पार्सर को स्ट्रिंग लिटरल को समय से पहले समाप्त करने का कारण बनता है, जिससे UNION SELECT के माध्यम से डेटा एक्सफिल्ट्रेशन, विनाशकारी स्टेटमेंट्स का निष्पादन, और हमलावर-नियंत्रित CTAS डेस्टिनेशन तथा कंटेंट संभव हो जाता है।
स्रोत
1DefaultParameterFormatter के माध्यम से PyAthena में SQL इंजेक्शन (CVE-2026-65321)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।