CVE-2026-71510
Dolibarr < 24.0.0 उपयोगकर्ता REST API में filter पैरामीटर के माध्यम से SQL इंजेक्शन
- प्रकाशित
- 24 अग॰ 2026
- अद्यतन
- 29 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 12 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 14.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Dolibarr 24.0.0 से पहले के संस्करण में users REST API में एक SQL injection vulnerability है, जो user-read अधिकारों वाले authenticated attackers को column restrictions के बिना unsanitized filter parameters को SQL WHERE clauses में splice करके संवेदनशील डेटा निकालने की अनुमति देती है। Attackers numeric fields पर binary search और string fields पर LIKE prefix iteration करके salary figures और password verifiers को recover कर सकते हैं, जो सामान्य API responses से छोड़े गए होते हैं, जबकि उसी endpoint में raw database error messages column name enumeration को संभव बनाते हैं।
स्रोत
1- CVE-2026-89012एक्सप्लॉइट
CVE-2026-89012 के लिए Python exploit, जो एक Dolibarr SQL filter denylist bypass है जो REST API के माध्यम से password hashes और API keys निकालने के लिए blind-boolean oracle का उपयोग करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।