
Vehicle Management System 1.0 - 1.3 में SQL Injection भेद्यता
वाहन प्रबंधन प्रणाली 1.0 - 1.3 में SQL इंजेक्शन भेद्यता
वाहन प्रबंधन प्रणाली 1.0 SQL इंजेक्शन के प्रति संवेदनशील है। निम्न-प्रमाणीकृत अतिथि उपयोगकर्ता या प्रशासनिक खाते कई एंडपॉइंट में संवेदनशील POST पैरामीटर का शोषण करके मनमाने SQL कमांड निष्पादित कर सकते हैं। इससे अनधिकृत डेटाबेस पहुंच, डेटा पुनर्प्राप्ति, या विशेषाधिकार वृद्धि हो सकती है।
बुकिंग आईडी
कार्य नाम
भुगतान पुष्टि आईडी
/vehicle-management/newvehicle.php
/vehicle-management/newdriver.php
प्रकार: SQL इंजेक्शन
विक्रेता: वाहन प्रबंधन प्रणाली
प्रभावित संस्करण: 1.0
अतिथि उपयोगकर्ता: वाहन बुकिंग के दौरान बुकिंग कार्य नाम पैरामीटर के माध्यम से शोषण किया जा सकता है।
व्यवस्थापक उपयोगकर्ता: व्यवस्थापक इंटरफेस के माध्यम से सुलभ अतिरिक्त प्रभावित घटक।
इस भेद्यता का शोषण करने से हमलावर निम्नलिखित कार्य कर सकते हैं:
प्रमाणीकरण को दरकिनार करना या संवेदनशील जानकारी तक पहुंचना।
डेटाबेस रिकॉर्ड में हेरफेर करना या उन्हें हटाना।
विशेषाधिकार बढ़ाना और अनधिकृत प्रशासनिक कार्य करना।
सभी उपयोगकर्ता इनपुट, विशेष रूप से POST पैरामीटर को मान्य और स्वच्छ करें।
SQL इंजेक्शन को रोकने के लिए पैरामीटराइज्ड क्वेरी या तैयार कथनों का उपयोग करें।
संवेदनशील एंडपॉइंट तक पहुंच प्रतिबंधित करें और मजबूत प्रमाणीकरण उपाय लागू करें