Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-14598 — CVE-2025-14598 का तकनीकी परामर्श और विश्लेषण, जो BET e-Portal में एक गंभीर अनधिकृत SQL इंजेक्शन है, जो डेटाबेस हेरफेर और संभावित रिमोट कोड निष्पादन को सक्षम बनाता है, साथ ही शमन मार्गदर्शन के साथ। | Kitploit
उपकरण/GitHubGitHub/afnaan-ahmed/cve-2025-14598
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाडेटाबेस सुरक्षा
GitHubafnaan-ahmed/cve-2025-14598

CVE-2025-14598

CVE-2025-14598 का तकनीकी परामर्श और विश्लेषण, जो BET e-Portal में एक गंभीर अनधिकृत SQL इंजेक्शन है, जो डेटाबेस हेरफेर और संभावित रिमोट कोड निष्पादन को सक्षम बनाता है, साथ ही शमन मार्गदर्शन के साथ।

रिपॉजिटरी देखें
118 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-14598 (CVSS: 9.8)

दूरस्थ अप्रमाणित SQL इंजेक्शन जिससे दूरस्थ कोड निष्पादन हो सकता है

कार्यकारी सारांश

BET e-Portal के लॉगिन कार्यक्षमता में एक SQL इंजेक्शन भेद्यता की पहचान की गई, जो एक सॉफ्टवेयर समाधान है जो शैक्षणिक संस्थानों में छात्र सूचना और परीक्षा परिणाम प्रबंधन के लिए व्यापक रूप से तैनात किया जाता है। इस भेद्यता ने अप्रमाणित हमलावरों को बैकएंड SQL क्वेरी में हस्तक्षेप करने की अनुमति दी, जो संभावित रूप से कुछ कॉन्फ़िगरेशन में दूरस्थ कोड निष्पादन तक बढ़ सकती है। इस मुद्दे की सूचना CERT/CC के माध्यम से दी गई और समन्वय किया गया, जिसके परिणामस्वरूप CVE-2025-14598 निर्धारित किया गया।

यह राइट-अप भेद्यता का एक तकनीकी अवलोकन, इसका प्रभाव, यह तैनातियों में कैसे प्रकट हुआ, और सामान्य सुधार मार्गदर्शन प्रदान करता है।


प्रभावित उत्पाद

उत्पाद: BET e-Portal
विक्रेता: BeeS Software Solutions Pvt Ltd

तैनाती संदर्भ:
BET e-Portal का उपयोग आमतौर पर कॉलेजों और विश्वविद्यालयों द्वारा छात्र लॉगिन, परीक्षा परिणाम, आंतरिक अंक और संबंधित शैक्षणिक वर्कफ़्लो को संभालने के लिए किया जाता है। इसे 100+ संस्थानों में स्वतंत्र रूप से तैनात किया जाता है, प्रत्येक अपने स्वयं के उदाहरण का रखरखाव करता है।


भेद्यता अवलोकन

भेद्यता को लॉगिन कार्यक्षमता में के रूप में वर्गीकृत किया गया है। अपर्याप्त इनपुट सत्यापन के कारण, उपयोगकर्ता द्वारा प्रदान किए गए लॉगिन डेटा को उचित स्वच्छता के बिना SQL क्वेरी में शामिल किया गया। इसने एक अप्रमाणित हमलावर को डेटाबेस क्वेरी में हेरफेर करने और सर्वर कॉन्फ़िगरेशन के आधार पर संभावित रूप से दूरस्थ कोड निष्पादन प्राप्त करने की अनुमति दी।

SQL इंजेक्शन

प्रभाव सारांश

  • डेटाबेस रिकॉर्ड पढ़ना, संशोधित करना या हटाना
  • संवेदनशील छात्र डेटा निकालना
  • परीक्षा परिणाम या आंतरिक रिकॉर्ड संशोधित करना
  • मनमाना SQL कमांड निष्पादित करना
  • कुछ तैनातियों में, OS-स्तरीय कमांड निष्पादित करना

गंभीरता तैनाती के अनुसार भिन्न होती है, लेकिन कुछ वास्तविक दुनिया के उदाहरणों में, प्रभाव पूर्ण सिस्टम समझौता तक पहुंच गया।


तकनीकी विवरण

1. इनपुट वेक्टर

भेद्यता एप्लिकेशन के लॉगिन फॉर्म में उत्पन्न होती है। उपयोगकर्ता नाम और पासवर्ड फ़ील्ड को गतिशील रूप से निर्मित SQL स्टेटमेंट में डेटाबेस बैकएंड को पास किया गया।

यदि उपयोगकर्ता इनपुट को सख्ती से मान्य या पैरामीटराइज़ नहीं किया जाता है, तो हमलावर ऐसे इनपुट तैयार कर सकते हैं जो इच्छित SQL तर्क को बदल देते हैं।

2. मूल कारण: अस्वच्छित SQL क्वेरी

बैकएंड लॉगिन प्रयासों को समान संरचना वाली SQL क्वेरी का उपयोग करके संसाधित करता प्रतीत होता है:

root@kitploit:~
SELECT * FROM users WHERE username = '<input>' AND password = '<input>';

यह पैटर्न कमजोर है यदि <input> को ठीक से एस्केप या पैरामीटराइज़ नहीं किया गया है।
हमलावर क्वेरी व्यवहार को संशोधित करने के लिए SQL टुकड़े इंजेक्ट कर सकते हैं।

3. शोषण पथ (अवधारणात्मक)

सामान्य शोषण प्रवाह:

  1. हमलावर लॉगिन फॉर्म के माध्यम से तैयार इनपुट सबमिट करता है
  2. एप्लिकेशन इस इनपुट को स्वच्छता के बिना SQL क्वेरी में एम्बेड करता है
  3. डेटाबेस हमलावर-नियंत्रित SQL निष्पादित करता है
  4. हमलावर अनधिकृत डेटा एक्सेस प्राप्त करता है
  5. अतिरिक्त SQL क्वेरी को जोड़कर विशेषाधिकार वृद्धि होती है
  6. कुछ तैनातियों में, विस्तारित प्रक्रियाओं ने आगे वृद्धि सक्षम की

किसी विशेष विशेषाधिकार की आवश्यकता नहीं है। हमला पूरी तरह से दूरस्थ और अप्रमाणित है।

4. क्यों कुछ तैनातियों ने RCE का नेतृत्व किया

कुछ प्रभावित तैनातियों में कुछ SQL सर्वर सुविधाएँ सक्षम थीं, जैसे:

  • xp_cmdshell
  • अन्य विस्तारित संग्रहीत प्रक्रियाएँ जो सिस्टम-स्तरीय इंटरैक्शन सक्षम करती हैं

ये सुविधाएँ SQL इंजेक्शन के प्रभाव को काफी बढ़ा देती हैं:

  • SQL क्वेरी डेटाबेस संदर्भ से बाहर निकल सकती हैं
  • मनमाना OS कमांड निष्पादित किए जा सकते हैं
  • सिस्टम फ़ाइलों तक पहुँचा या संशोधित किया जा सकता है

हालाँकि कॉन्फ़िगरेशन संस्थान के अनुसार भिन्न होता है, ऐसी गलत कॉन्फ़िगरेशन SQL इंजेक्शन को दूरस्थ कोड निष्पादन परिदृश्य में बदल सकती है।


पैच मूल्यांकन

प्रारंभिक सुधार प्रयास

समन्वित प्रकटीकरण के दौरान, एक प्रारंभिक अपडेट तैनात किया गया जिसने कुछ इनपुट पथों को संबोधित किया लेकिन भेद्यता को पूरी तरह से हल नहीं किया। पुनः परीक्षण करने पर, वैकल्पिक कोड पथों के माध्यम से SQL इंजेक्शन संभव बना रहा।

अंतिम सुधार

CERT/CC के माध्यम से आगे समन्वय के बाद, अतिरिक्त सुधारात्मक कदम लागू और सत्यापित किए गए। अंतिम पैच ने समीक्षा की गई तैनातियों में भेद्यता को सफलतापूर्वक ठीक किया।


गंभीरता और प्रभाव

भेद्यता प्रकार: SQL इंजेक्शन
CVSS स्कोर: 9.8 (गंभीर)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

संभावित प्रभाव:

  • गोपनीयता: उच्च
  • अखंडता: उच्च
  • उपलब्धता: उच्च (विनाशकारी क्वेरी के मामले में)
  • संभावित RCE: हाँ, कॉन्फ़िगरेशन पर निर्भर करता है

भेद्यता को उन तैनातियों में गंभीर माना जाता है जहाँ डेटाबेस कॉन्फ़िगरेशन सिस्टम-स्तरीय इंटरैक्शन की अनुमति देता है।


शमन मार्गदर्शन

1. पैरामीटराइज़्ड क्वेरी / तैयार स्टेटमेंट का उपयोग करें

SQL स्ट्रिंग को उपयोगकर्ता इनपुट के साथ गतिशील रूप से जोड़ने से बचें। इसके बजाय, फ्रेमवर्क या डेटाबेस लाइब्रेरी द्वारा प्रदान किए गए पैरामीटर बाइंडिंग तंत्र का उपयोग करें।

2. सख्त इनपुट सत्यापन लागू करें

इनपुट फ़ील्ड को स्वच्छ या व्हाइटलिस्ट करें, विशेष रूप से वे जो प्रमाणीकरण प्रवाह में उपयोग किए जाते हैं।

3. न्यूनतम विशेषाधिकार सिद्धांत लागू करें

सुनिश्चित करें कि वेब एप्लिकेशन द्वारा उपयोग किए जाने वाले डेटाबेस खातों में न्यूनतम अनुमतियाँ हों।

4. उच्च-जोखिम डेटाबेस सुविधाओं को अक्षम करें

xp_cmdshell जैसी सुविधाओं को तब तक अक्षम किया जाना चाहिए जब तक कि बिल्कुल आवश्यक न हो।

5. लॉगिंग और निगरानी

असामान्य व्यवहार के लिए प्रमाणीकरण प्रवाह और SQL त्रुटि लॉग की निगरानी करें।

6. नियमित सुरक्षा परीक्षण

नियमित पैठ परीक्षण और कोड समीक्षा विकास जीवनचक्र में इन मुद्दों की जल्दी पहचान कर सकती है।


क्रेडिट

खोजकर्ता:
मोहम्मद अफ़नान अहमद
https://www.afnaan.me

CVE ID:
CVE-2025-14598

समन्वित प्रकटीकरण:
CERT समन्वय केंद्र (CERT/CC)


संदर्भ

  • CERT/CC भेद्यता नोट: https://www.kb.cert.org/vuls/id/361400
  • CVE रिकॉर्ड: https://www.cve.org/CVERecord?id=CVE-2025-14598
  • शोधकर्ता का ब्लॉग पोस्ट: https://www.afnaan.me/cve/cve-2025-14598
  • शोधकर्ता की वेबसाइट: https://www.afnaan.me
टूल डाउनलोड करें