CVE-2026-89012
Dolibarr 24.0.0 < 24.0.1 sqlfilters पैरामीटर के माध्यम से SQL फ़िल्टर डिनाइलिस्ट बायपास
- प्रकाशित
- 11 सित॰ 2026
- अद्यतन
- 11 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 12 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 27.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Dolibarr 24.0.0 में 24.0.1 से पहले sqlfilters API क्वेरी पैरामीटर में केस-सेंसिटिव डिनाइलिस्ट बायपास भेद्यता है, जो प्रमाणित हमलावरों को डिनाइलिस्ट-संरक्षित फ़ील्ड नामों के अपरकेस वेरिएंट प्रदान करके संरक्षित डेटाबेस फ़ील्ड पुनर्प्राप्त करने की अनुमति देती है। हमलावर कोर लाइब्रेरी में केस-सेंसिटिव डिनाइलिस्ट जाँच के विरुद्ध केस-असंवेदनशील डेटाबेस कॉलम रिज़ॉल्यूशन का उपयोग कर सकते हैं ताकि प्रीफ़िक्स-मैचिंग प्रेडिकेट्स को बूलियन ओरेकल के रूप में उपयोग करके किसी भी उपयोगकर्ता खाते, जिसमें एडमिनिस्ट्रेटर भी शामिल हैं, के पूर्ण पासवर्ड हैश निकाले जा सकें।
स्रोत
1- CVE-2026-89012एक्सप्लॉइट
CVE-2026-89012 के लिए Python exploit, जो एक Dolibarr SQL filter denylist bypass है जो REST API के माध्यम से password hashes और API keys निकालने के लिए blind-boolean oracle का उपयोग करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।