CVE-2025-11142
VAPIX API का mediaclip.cgi पर्याप्त इनपुट सत्यापन नहीं करता था, जिससे संभावित रिमोट कोड निष्पादन (remote code execution) की अनुमति मिल सकती थी। इस दोष का शोषण केवल ऑपरेटर- या एडमिनिस्ट्रेटर-विशेषाधिकार वाले...
- प्रकाशित
- 10 फ़र॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- Axis
- साक्ष्य देखे गए
- 1 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 42.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
VAPIX API का mediaclip.cgi पर्याप्त इनपुट सत्यापन नहीं करता था, जिससे संभावित रिमोट कोड निष्पादन (remote code execution) की अनुमति मिल सकती थी। इस दोष का शोषण केवल ऑपरेटर- या एडमिनिस्ट्रेटर-विशेषाधिकार वाले सेवा खाते से प्रमाणीकरण (authentication) के बाद ही किया जा सकता है।
स्रोत
1CVE-2025-11142 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विश्लेषण, जो AXIS VAPIX mediaclip.cgi में एक प्रमाणित OS कमांड इंजेक्शन है, जिसमें समय-आधारित और आउट-ऑफ-बैंड सत्यापन विधियाँ शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।