CVE-2025-15602
Snipe-IT < 8.3.7 मास असाइनमेंट भेद्यता जो विशेषाधिकार वृद्धि की ओर ले जाती है
- प्रकाशित
- 6 मार्च 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 14 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 39.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Snipe-IT में मास असाइनमेंट भेद्यता Snipe-IT के 8.3.7 से पहले के संस्करणों में खाता विशेषाधिकारों से संबंधित संवेदनशील उपयोगकर्ता विशेषताएँ मास असाइनमेंट के विरुद्ध अपर्याप्त रूप से सुरक्षित हैं। एक प्रमाणित, निम्न-विशेषाधिकार प्राप्त उपयोगकर्ता किसी अन्य उपयोगकर्ता खाते के प्रतिबंधित फ़ील्ड्स को संशोधित करने के लिए एक दुर्भावनापूर्ण API अनुरोध तैयार कर सकता है, जिसमें सुपर एडमिन खाता भी शामिल है। सुपर एडमिन का ईमेल पता बदलकर और पासवर्ड रीसेट ट्रिगर करके, एक हमलावर सुपर एडमिन खाते पर पूर्ण नियंत्रण प्राप्त कर सकता है, जिसके परिणामस्वरूप Snipe-IT इंस्टेंस पर पूर्ण प्रशासनिक नियंत्रण हो जाता है।
स्रोत
1Snipe-IT < 8.3.7 में मास असाइनमेंट भेद्यता जो विशेषाधिकार वृद्धि की ओर ले जाती है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।