CVE-2019-25580

🟠 Łataj w tym tygodniu

Wstrzyknięcie SQL w ownDMS 4.7 umożliwia nieautoryzowanym atakującym wykonanie dowolnych zapytań SQL, co prowadzi do ujawnienia wrażliwych danych z…

CVSS
8.2
EPSS
0.3%
Exploit
poc
Vendor
owndms
Opis źródłowy (NVD)

ownDMS 4.7 contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the IMG parameter. Attackers can send GET requests to pdfstream.php, imagestream.php, or anyfilestream.php with crafted SQL payloads in the IMG parameter to extract sensitive database information including version and database names.

exploit sql-injection Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.2
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.3%
Opublikowano (NVD)2026-03-21 16:16:02 UTC
Ostatnia modyfikacja (NVD)2026-10-07 08:10:00 UTC
Referencje