Aller au contenu
Développeur Full Stack
, ,

Employee-Movement-Tracking-and-Monitoring-Website-for-IOCL : injection SQL

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une injection SQL dans `/admin_transaction.php` est déclenchable à distance via le paramètre Username. Le projet étant décrit comme à versions continues, aucun numéro de version corrigée n’est indiqué.

PHP
IdentifiantCVE-2026-105776
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105776

Analyse technique

Injection SQL associée au paramètre Username dans le point de terminaison d’administration; la fiche candidate indique que l’exploit est public, sans confirmer une exploitation active.

Impact, versions et correctif

Événement datéPublication NVD le 2026-10-06 à 07:16:56.357Z, convertie en 2026-10-06 à 09:16:56.357+02:00, dans la période.
ImpactRequêtes SQL manipulables à distance, avec impact dépendant des privilèges de base de données.
Versions affectéesEmployee-Movement-Tracking-and-Monitoring-Website-for-IOCL jusqu’au commit ae783195ba7e0390d3b3bfaddd99944b7e9735a4 (versionnement continu).
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
EPSS0,33% · percentile 23,8%
Publication2026-10-06T09:16:56.357+02:00
Mise à jour2026-10-06T17:04:52.637+02:00

Action recommandée

Appliquer un correctif dès disponibilité; utiliser des requêtes préparées et restreindre l’accès au point de terminaison d’administration.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :