Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-36826 — genesisQL-sqli-CVE-2026-36826 | Kitploit
उपकरण/GitHubGitHub/forklit/cve-2026-36826
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणप्रमाणीकरणडेटाबेस सुरक्षा
GitHubforklit/cve-2026-36826

CVE-2026-36826

genesisQL-sqli-CVE-2026-36826

रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-36826: genesisQL <= 1.1.1 में SQL इंजेक्शन

सारांश

genesisQL 1.1.1, checkPassword फ़ंक्शन में SQL इंजेक्शन के प्रति संवेदनशील है। उपयोगकर्ता द्वारा आपूर्ति किए गए username और password फ़ील्ड्स को बिना पैरामीटराइज़ेशन के सीधे SQL क्वेरी स्ट्रिंग में जोड़ दिया जाता है, जिससे लॉगिन फ़ॉर्म के माध्यम से अनप्रमाणित SQL इंजेक्शन और प्रमाणीकरण बायपास संभव हो जाता है।

प्रभावित उत्पाद

  • विक्रेता: Open Source Labs
  • उत्पाद: genesisQL
  • संस्करण: 1.1.1 (और संभवतः पुराने संस्करण)

भेद्यता विवरण

CWE-89: SQL कमांड में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन

फ़ाइल: server/utils/userController.js

root@kitploit:~
function checkPassword (req, res, next){
    const { username, password } = req.body;
    const text = `SELECT * FROM users WHERE username='${username}' AND password='${password}'`;
}

प्रभाव

लॉगिन फ़ॉर्म में SQL इंजेक्शन के माध्यम से प्रमाणीकरण बायपास (अनप्रमाणित, दूरस्थ)।

प्रकटीकरण समयरेखा

  • [दिनांक]: विक्रेता को [विधि] के माध्यम से सूचित किया गया
  • [दिनांक + ~6 महीने]: विक्रेता से कोई प्रतिक्रिया नहीं
  • 2026-06-05: CVE-2026-36826 को MITRE द्वारा आवंटित किया गया
  • [दिनांक]: सार्वजनिक प्रकटीकरण

खोजकर्ता

  • Tulkin Urinbaev
  • Vladyslav Koniakhin

संदर्भ

  • https://github.com/oslabs-beta/genesisQL/blob/main/server/utils/userController.js

निवारण

स्ट्रिंग इंटरपोलेशन के बजाय पैरामीटराइज़्ड क्वेरीज़ / प्रीपेयर्ड स्टेटमेंट्स का उपयोग करें।

टूल डाउनलोड करें