CVE-2025-23419
TLS सत्र पुनरारंभ भेद्यता
- प्रकाशित
- 5 फ़र॰ 2025
- अद्यतन
- 23 जन॰ 2026
- सीएनए असाइन करना
- f5
- साक्ष्य देखे गए
- 14 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 85.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
जब कई सर्वर ब्लॉक एक ही IP पता और पोर्ट साझा करने के लिए कॉन्फ़िगर किए गए हों, तो एक हमलावर इन सर्वरों पर क्लाइंट प्रमाणपत्र प्रमाणीकरण आवश्यकताओं को बायपास करने के लिए सत्र पुनर्प्रारंभ (session resumption) का उपयोग कर सकता है। यह भेद्यता तब उत्पन्न होती है जब TLS सत्र टिकट https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_ticket_key और/या SSL सत्र कैश https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_cache डिफ़ॉल्ट सर्वर में उपयोग किए जाते हैं और डिफ़ॉल्ट सर्वर क्लाइंट प्रमाणपत्र प्रमाणीकरण कर रहा होता है। नोट: जो सॉफ़्टवेयर संस्करण तकनीकी सहायता के अंत (EoTS) तक पहुँच चुके हैं, उनका मूल्यांकन नहीं किया जाता है।
स्रोत
1- CVE-2025-23419एक्सप्लॉइट
Python-आधारित TLS सत्र पुन: उपयोग शोषण परीक्षक जो गलत कॉन्फ़िगर किए गए सर्वरों में प्रमाणीकरण बाईपास कमजोरियों की जांच करता है जिन्हें क्लाइंट प्रमाणपत्र प्रमाणीकरण की आवश्यकता होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।