在 Alex Tselegidis EasyAppointments <= 1.5.1 版本的 /customers/search 接口中,order_by 参数存在 SQL 注入漏洞。该漏洞源于未经验证和过滤的用户输入被直接传入 CodeIgniter 查询构建器(Query Builder)的 order_by 方法,从而导致攻击者可执行基于时间的盲注查询,并枚举数据库结构信息。在某些 MySQL 配置下,此漏洞还可能通过 INTO OUTFILE 写入 PHP 后门文件,进而实现远程代码执行(RCE)。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| - | n/a | n/a | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-51077 | DesDev DedeCMS 安全漏洞 | |
| CVE-2026-51078 | dedecms 安全漏洞 | |
| CVE-2026-51564 | giuliopanda Milk admin 安全漏洞 | |
| CVE-2021-32084 | Quest KACE Systems Deployment Appliance 安全漏洞 | |
| CVE-2021-32088 | Quest KACE Systems Deployment Appliance 安全漏洞 | |
| CVE-2021-32086 | Quest KACE Systems Deployment Appliance 安全漏洞 | |
| CVE-2021-32087 | Quest KACE Systems Deployment Appliance 安全漏洞 | |
| CVE-2021-32085 | Quest KACE Systems Deployment Appliance 安全漏洞 | |
| CVE-2026-51565 | giuliopanda Milk admin 安全漏洞 | |
| CVE-2025-63913 | RISC-V Open Source Supervisor Binary Interface 安全漏洞 |
暂无评论