CVE-2022-46164
खाता अधिग्रहण प्रोटोटाइप भेद्यता के माध्यम से
- प्रकाशित
- 5 दिस॰ 2022
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NodeBB एक ओपन सोर्स Node.js आधारित फोरम सॉफ्टवेयर है। socket.io संदेश हैंडलिंग में प्रोटोटाइप वाली एक सादा वस्तु (plain object) के उपयोग के कारण, एक विशेष रूप से तैयार किया गया पेलोड अन्य उपयोगकर्ताओं का रूप धारण करने और खातों पर कब्ज़ा करने के लिए इस्तेमाल किया जा सकता है। इस भेद्यता को संस्करण 2.6.1 में पैच किया गया है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। जो उपयोगकर्ता अपग्रेड नहीं कर सकते, वे इस शोषण को पैच करने के लिए अपने कोडबेस में कमिट `48d143921753914da45926cca6370a92ed0c46b8` को चेरी-पिक कर सकते हैं।
स्रोत
2CVE-2022-46164 के लिए बुनियादी POC एक्सप्लॉइट
- CVEPoC
STAR Labs टीम द्वारा विभिन्न CVEs के लिए लिखे गए proof-of-concept exploit स्क्रिप्ट्स का संग्रह, जिन्हें उन्होंने खोजा या दूसरों से पाया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।