प्लेटफ़ॉर्म
php
घटक
student-management-system
में ठीक किया गया
1.0.1
साइबर-III स्टूडेंट-मैनेजमेंट-सिस्टम में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की खोज की गई है। इस भेद्यता का फायदा उठाकर हमलावर दुर्भावनापूर्ण स्क्रिप्ट को इंजेक्ट कर सकते हैं, जिससे उपयोगकर्ता डेटा चोरी हो सकता है या उपयोगकर्ता को अनजाने में हानिकारक क्रियाएं करने के लिए मजबूर किया जा सकता है। यह भेद्यता संस्करण 1a938fa61e9f735078e9b291d2e6215b4942af3f और उससे पहले के संस्करणों को प्रभावित करती है। सुरक्षा पैच जारी होने तक, इनपुट सत्यापन लागू करने की सलाह दी जाती है।
यह XSS भेद्यता हमलावर को पीड़ित उपयोगकर्ता के ब्राउज़र में दुर्भावनापूर्ण जावास्क्रिप्ट कोड निष्पादित करने की अनुमति देती है। हमलावर उपयोगकर्ता के कुकीज़, सत्र टोकन और अन्य संवेदनशील जानकारी चुरा सकते हैं। वे उपयोगकर्ता को फ़िशिंग साइटों पर रीडायरेक्ट कर सकते हैं या उपयोगकर्ता के खाते को नियंत्रित करने के लिए अन्य दुर्भावनापूर्ण क्रियाएं कर सकते हैं। चूंकि शोषण सार्वजनिक रूप से उपलब्ध है, इसलिए इस भेद्यता का फायदा उठाने का जोखिम अधिक है। निरंतर डिलीवरी मॉडल के कारण, विशिष्ट संस्करणों की पहचान करना मुश्किल है, जिससे भेद्यता का दायरा बढ़ जाता है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और शोषण उपलब्ध है, जिससे इसका फायदा उठाने की संभावना बढ़ जाती है। CVE को 2026-04-06 को प्रकाशित किया गया था। इस भेद्यता को CISA KEV सूची में जोड़ा गया है या नहीं, इसकी जानकारी अभी उपलब्ध नहीं है। भेद्यता का फायदा उठाने के लिए हमलावर /admin/Add%20notice/batch-notice.php फ़ाइल में $SERVER['PHPSELF'] तर्क में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकते हैं।
Educational institutions and organizations utilizing Cyber-III Student-Management-System are at risk, particularly those relying on the system for sensitive student data management. Organizations with legacy configurations or those lacking robust input validation practices are especially vulnerable. Shared hosting environments where multiple users share the same server resources may also face increased risk due to the potential for cross-tenant exploitation.
• php: Examine the /admin/Add%20notice/batch-notice.php file for insecure handling of the $SERVER['PHPSELF'] variable. Look for missing or inadequate input validation.
grep -r $_SERVER['PHP_SELF'] /var/www/html/admin/Add%20notice/• generic web: Monitor access logs for unusual requests targeting /admin/Add%20notice/batch-notice.php with suspicious parameters.
grep "/admin/Add%20notice/batch-notice.php?" /var/log/apache2/access.log• generic web: Check response headers for signs of injected JavaScript code.
curl -I https://example.com/admin/Add%20notice/batch-notice.php?param=<script>alert(1)</script>disclosure
poc
एक्सप्लॉइट स्थिति
EPSS
0.03% (9% शतमक)
CISA SSVC
CVSS वेक्टर
सुरक्षा पैच जारी होने तक, इनपुट सत्यापन लागू करना महत्वपूर्ण है। सभी उपयोगकर्ता इनपुट को ठीक से सैनिटाइज करें और एस्केप करें, विशेष रूप से /admin/Add%20notice/batch-notice.php फ़ाइल में $SERVER['PHPSELF'] तर्क के लिए। एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करना भी सहायक हो सकता है जो XSS हमलों को ब्लॉक कर सकता है। इसके अतिरिक्त, कंटेंट सिक्योरिटी पॉलिसी (CSP) को लागू करने से ब्राउज़र को केवल विश्वसनीय स्रोतों से स्क्रिप्ट लोड करने की अनुमति देकर हमले की सतह को कम किया जा सकता है। पैच लागू करने के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, एक सुरक्षा स्कैन चलाएं।
Student-Management-System को एक ठीक किए गए संस्करण में अपडेट करें। निरंतर अपडेट की प्रकृति के कारण, ठीक किए गए संस्करणों और अपडेट चरणों के बारे में जानकारी के लिए कृपया विक्रेता के दस्तावेज़ देखें या समर्थन से संपर्क करें। परियोजना समस्या रिपोर्टों का जवाब नहीं दे रही है, इसलिए विक्रेता के अपडेट की निगरानी करना महत्वपूर्ण है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-5644 साइबर-III स्टूडेंट-मैनेजमेंट-सिस्टम में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है।
यदि आप साइबर-III स्टूडेंट-मैनेजमेंट-सिस्टम के संस्करण 1a938fa61e9f735078e9b291d2e6215b4942af3f या उससे पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
सुरक्षा पैच जारी होने तक, सभी उपयोगकर्ता इनपुट को ठीक से सैनिटाइज करें और एस्केप करें, विशेष रूप से /admin/Add%20notice/batch-notice.php फ़ाइल में $SERVER['PHPSELF'] तर्क के लिए।
हाँ, शोषण सार्वजनिक रूप से उपलब्ध है और इसका फायदा उठाया जा सकता है।
आधिकारिक सलाहकार के लिए साइबर-III स्टूडेंट-मैनेजमेंट-सिस्टम की वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।