
NASA EOSDIS MODAPS में `category` पैरामीटर में अनुचित इनपुट सत्यापन के कारण SQL इंजेक्शन भेद्यता। यह दोष हमलावरों को बैकएंड SQL क्वेरी में हेरफेर करने की अनुमति देता है, जिससे संभावित रूप से अनधिकृत डेटा एक्सेस और डेटाबेस से समझौता हो सकता है।
CVE-2024-46636 NASA EOSDIS के MODAPS सिस्टम में पहचाना गया एक SQL इंजेक्शन भेद्यता है, जो category पैरामीटर में अनुचित इनपुट सत्यापन के कारण होता है। यह भेद्यता हमलावरों को संवेदनशील डेटा तक पहुँचने और error-based SQL इंजेक्शन जैसी तकनीकों का उपयोग करके HTTP GET पैरामीटर हेरफेर के माध्यम से मनमाना SQL क्वेरी निष्पादित करने की अनुमति देती है। प्रभावित सिस्टम में MODAPS वेब एप्लिकेशन और इसका बैकएंड PostgreSQL डेटाबेस शामिल है। इस समस्या की पुष्टि विक्रेता द्वारा की गई है और इसे ठीक कर दिया गया है। इस रिपॉजिटरी में एक्सप्लॉइट कोड या प्रूफ-ऑफ-कॉन्सेप्ट (PoC) शामिल नहीं है। अब्दुलरहमान अल्दोसारी द्वारा खोजा गया। संदर्भ: https://www.cve.org/CVERecord?id=CVE-2024-46636