UNKNOWNCVE-2026-34717

OpenProject: कॉस्ट रिपोर्टिंग में SQL इंजेक्शन (=n ऑपरेटर parse_number_string के माध्यम से)

प्लेटफ़ॉर्म

rails

कॉम्पोनेन्ट

openproject

ठीक किया गया

17.2.3

OpenProject एक ओपन-सोर्स, वेब-आधारित प्रोजेक्ट मैनेजमेंट सॉफ्टवेयर है। वर्जन 17.2.3 से पहले, modules/reporting/lib/report/operator.rb:177 में =n ऑपरेटर पैरामीटराइजेशन के बिना सीधे SQL WHERE क्लॉज में यूजर इनपुट एम्बेड करता है। इस समस्या को वर्जन 17.2.3 में ठीक कर दिया गया है।

कैसे ठीक करें

कोई आधिकारिक पैच उपलब्ध नहीं है। वैकल्पिक समाधान खोजें या अपडेट की निगरानी करें।

अपनी निर्भरताओं की स्वचालित निगरानी करें

जब नई कमज़ोरियाँ आपके प्रोजेक्ट को प्रभावित करें तो अलर्ट पाएं।

मुफ़्त शुरू करें