CVE-2025-27237
DLL इंजेक्शन Zabbix Agent और Agent 2 में OpenSSL कॉन्फ़िगरेशन के माध्यम से
- प्रकाशित
- 3 अक्टू॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- Zabbix
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 25.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zabbix Agent और Agent 2 (Windows पर) में, OpenSSL कॉन्फ़िगरेशन फ़ाइल एक ऐसे पथ से लोड की जाती है जो कम-विशेषाधिकार वाले उपयोगकर्ताओं द्वारा लिखने योग्य होता है, जिससे दुर्भावनापूर्ण संशोधन और DLL इंजेक्ट करके संभावित स्थानीय विशेषाधिकार वृद्धि (local privilege escalation) की अनुमति मिलती है।
स्रोत
1CVE 2025 27237 Zabbix LPE प्रूफ ऑफ कॉन्सेप्ट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।