CVE-2019-20059
payment_manage.ajax.php и различные *_manage.ajax.php в MFScripts YetiShare с 3.5.2 по 4.5.4 напрямую вставляют значения из параметра sSortDir_0 в...
- Опубликовано
- 10 февр. 2020 г.
- Обновлено
- 5 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 58,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
payment_manage.ajax.php и различные *_manage.ajax.php в MFScripts YetiShare с 3.5.2 по 4.5.4 напрямую вставляют значения из параметра sSortDir_0 в SQL-строку. Это позволяет атакующему внедрить собственный SQL-код и манипулировать запросом, обычно извлекая данные из базы данных, что представляет собой SQL-инъекцию. ПРИМЕЧАНИЕ: эта проблема существует из-за неполного исправления для CVE-2019-19732.
Источники
1Yetishare SQL Injection в параметре sSortDir_0 - v3.5.2 - v4.5.4. Помимо того, что администратор может воспользоваться этой уязвимостью, она также может быть использована в CSRF-атаке, чтобы обмануть администратора и заставить его выполнить вредоносные запросы.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.