CVE-2023-1454
jeecg-boot qurestSql SQL-инъекция
- Опубликовано
- 17 мар. 2023 г.
- Обновлено
- 2 авг. 2024 г.
- Назначение CNA
- VulDB
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В jeecg-boot 3.5.0 обнаружена уязвимость, классифицированная как критическая. Она затрагивает неизвестную часть файла jmreport/qurestSql. Манипуляция аргументом apiSelectId приводит к SQL-инъекции. Атака может быть инициирована удалённо. Эксплойт был раскрыт публично и может быть использован. Связанный идентификатор этой уязвимости — VDB-223299.
Источники
7- CVE-2023-1454Сканер
jmreport/qurestSql — PoC массового сканирования SQL-инъекций без авторизации
- CVE-2023-1454Эксплойт
Эксплойт, подтверждающий концепцию, для CVE-2023-1454, неаутентифицированной уязвимости SQL-инъекции в JeecgBoot v3.5.0, позволяющей извлечение базы данных и возможный взлом сервера.
- CVE-2023-1454-EXPЭксплойт
В случаях, когда sqlmap не может выполнить инъекцию JeecgBoot SQL(CVE-2023-1454), можно использовать этот скрипт.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.