CVE-2026-79752
CakePHP: FunctionsBuilder में कई विधियाँ SQL इंजेक्शन के प्रति संवेदनशील
- प्रकाशित
- 17 सित॰ 2026
- अद्यतन
- 17 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 20 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 39.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CakePHP, PHP के लिए एक तेज़ विकास फ्रेमवर्क है। 4.5.12, 4.6.5, 5.1.9, 5.2.14, और 5.3.7 से पहले, src/Database/FunctionsBuilder.php में FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart, और FunctionsBuilder::dateAdd उपयोगकर्ता-नियंत्रित dataType, part, या unit मान स्वीकार करते हैं और उन्हें बिना escape किए संरचनात्मक अंशों के रूप में उत्पन्न SQL में शामिल करते हैं। एक एप्लिकेशन जो इन मापदंडों को अविश्वसनीय इनपुट पास करता है, डेटाबेस कनेक्शन के विशेषाधिकारों के अनुसार गोपनीयता, अखंडता, और उपलब्धता प्रभाव के साथ SQL इंजेक्शन की अनुमति दे सकता है। यह समस्या संस्करण 4.5.12, 4.6.5, 5.1.9, 5.2.14, और 5.3.7 में ठीक कर दी गई है।
स्रोत
1CakePHP 5.2.13 में FunctionsBuilder::cast के माध्यम से SQL injection के लिए CVE-2026-79752 disclosure pack, जिसमें authorized reproduction के लिए एक Python PoC script और Docker lab शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।