CVE-2025-25968
DDSN Interactive cm3 Acora CMS संस्करण 10.1.1 में अनुचित अभिगम नियंत्रण भेद्यता (improper access control vulnerability) मौजूद है। एक संपादक-विशेषाधिकार प्राप्त (editor-privileged) उपयोगकर्ता,...
- प्रकाशित
- 20 फ़र॰ 2025
- अद्यतन
- 5 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:Hकम · अगले 30 दिन
- प्रतिशत
- 60.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DDSN Interactive cm3 Acora CMS संस्करण 10.1.1 में अनुचित अभिगम नियंत्रण भेद्यता (improper access control vulnerability) मौजूद है। एक संपादक-विशेषाधिकार प्राप्त (editor-privileged) उपयोगकर्ता, एंडपॉइंट को फोर्स ब्राउज़ करके और 'file' पैरामीटर का दोहन करके संवेदनशील जानकारी, जैसे सिस्टम व्यवस्थापक क्रेडेंशियल, तक पहुँच प्राप्त कर सकता है। विशिष्ट फ़ाइलों (जैसे, cm3.xml) का संदर्भ देकर, हमलावर अभिगम नियंत्रणों को बायपास कर सकते हैं, जिससे खाता अधिग्रहण (account takeover) और संभावित विशेषाधिकार वृद्धि (privilege escalation) हो सकती है।
स्रोत
1CVE-2025-25968 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, DDSN Interactive cm3 Acora CMS v10.1.1 में एक अनुचित एक्सेस कंट्रोल कमजोरी। संपादक-विशेषाधिकार प्राप्त उपयोगकर्ताओं को 'file' पैरामीटर के माध्यम से एंडपॉइंट्स को फोर्स-ब्राउज़ करने और सिस्टम एडमिनिस्ट्रेटर क्रेडेंशियल्स निकालने में सक्षम बनाता है, जिससे खाता अधिग्रहण और विशेषाधिकार वृद्धि होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।