DDSN Interactive cm3 Acora CMS 10.1.1 版本存在一个基于时间的盲 SQL 注入漏洞,该漏洞由 "table" 参数中输入消毒和验证不足引起。此缺陷允许攻击者通过直接将用户提供的输入纳入数据库查询而缺乏适当的转义或验证,从而注入恶意 SQL 查询。利用此问题可实现未经授权的访问、数据操纵或敏感信息泄露,对应用程序的完整性和机密性构成重大风险。
受影响版本: Acora CMS v10.1.1
发现者: Crowe India 公司的 Joby Y Daniel,2024年12月。