CVE-2019-25580
🟠 Łataj w tym tygodniu
Wstrzyknięcie SQL w ownDMS 4.7 umożliwia nieautoryzowanym atakującym wykonanie dowolnych zapytań SQL, co prowadzi do ujawnienia wrażliwych danych z…
CVSS
8.2
EPSS
0.3%
Exploit
poc
Vendor
owndms
Opis źródłowy (NVD)
ownDMS 4.7 contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the IMG parameter. Attackers can send GET requests to pdfstream.php, imagestream.php, or anyfilestream.php with crafted SQL payloads in the IMG parameter to extract sensitive database information including version and database names.
exploit sql-injection
Brak patcha
Źródła i daty
| Źródło | Wartość |
|---|---|
| NVD – CVSS | 8.2 |
| CISA KEV (aktywnie wykorzystywane) | Nie |
| FIRST EPSS (prawdopodobieństwo exploita) | 0.3% |
| Opublikowano (NVD) | 2026-03-21 16:16:02 UTC |
| Ostatnia modyfikacja (NVD) | 2026-10-07 08:10:00 UTC |
Referencje
- http://www.owndms.com/ ([email protected]) [Broken Link]
- https://datapacket.dl.sourceforge.net/project/owndms/owndms_47.zip ([email protected]) [Broken Link]
- https://www.exploit-db.com/exploits/46168 ([email protected]) [Exploit, VDB Entry]
- https://www.vulncheck.com/advisories/owndms-sql-injection-via-pdfstream-php-imagestream-php ([email protected]) [Third Party Advisory]