
CVE-2025-22964 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, DDSN Interactive cm3 Acora CMS 10.1.1 में समय-आधारित ब्लाइंड SQL इंजेक्शन भेद्यता, जो अनधिकृत डेटाबेस एक्सेस और डेटा हेरफेर को सक्षम बनाती है।
DDSN Interactive cm3 Acora CMS संस्करण 10.1.1 में "table" पैरामीटर में अपर्याप्त इनपुट सैनिटाइज़ेशन और सत्यापन के कारण समय-आधारित ब्लाइंड SQL इंजेक्शन भेद्यता मौजूद है। यह दोष हमलावरों को उचित एस्केपिंग या सत्यापन के बिना उपयोगकर्ता-आपूर्ति किए गए इनपुट को सीधे डेटाबेस क्वेरी में शामिल करके दुर्भावनापूर्ण SQL क्वेरी इंजेक्ट करने की अनुमति देता है। इस समस्या का शोषण अनधिकृत पहुँच, डेटा में हेरफेर, या संवेदनशील जानकारी के संपर्क में आने में सक्षम बनाता है, जो एप्लिकेशन की अखंडता और गोपनीयता के लिए महत्वपूर्ण जोखिम पैदा करता है।
प्रभावित संस्करण: Acora CMS v10.1.1
Crowe India से Joby Y Daniel द्वारा खोजा गया, दिसंबर-2024।