CVE-2023-25950
HAProxy संस्करण 2.7.0, और 2.6.1 से 2.6.7 में HTTP request/response smuggling भेद्यता एक दूरस्थ हमलावर को किसी वैध उपयोगकर्ता के अनुरोध को बदलने की अनुमति देती है। परिणामस्वरूप, हमलावर संवेदनशील जानकारी...
- प्रकाशित
- 11 अप्रैल 2023
- अद्यतन
- 11 फ़र॰ 2025
- सीएनए असाइन करना
- jpcert
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 86.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
HAProxy संस्करण 2.7.0, और 2.6.1 से 2.6.7 में HTTP request/response smuggling भेद्यता एक दूरस्थ हमलावर को किसी वैध उपयोगकर्ता के अनुरोध को बदलने की अनुमति देती है। परिणामस्वरूप, हमलावर संवेदनशील जानकारी प्राप्त कर सकता है या denial-of-service (DoS) की स्थिति उत्पन्न कर सकता है।
स्रोत
1PoC और प्रयोगशाला वातावरण CVE-2023-25950 के लिए: HAProxy के HTTP/3 कार्यान्वयन में दोषपूर्ण हेडर फ़ील्ड के माध्यम से HTTP request smuggling, DoS और डेटा चोरी को सक्षम करना।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।