CVE-2025-2886
कठिन परिस्थितियों में लक्ष्य भूमिका प्रत्यायोजन की समाप्ति का सम्मान नहीं किया जाता है
- प्रकाशित
- 27 मार्च 2025
- अद्यतन
- 14 अक्टू॰ 2025
- सीएनए असाइन करना
- AMZN
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 25.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
डेलिगेशन को समाप्त करने (terminating delegation) के सत्यापन की कमी के कारण क्लाइंट, समाप्त करने वाली डेलिगेशन की खोज के बाद भी, परिभाषित डेलिगेशन सूची की खोज जारी रखता है। इससे क्लाइंट किसी गलत स्रोत से लक्ष्य (target) प्राप्त कर सकता है, जिससे लक्ष्य की सामग्री बदल सकती है। उपयोगकर्ताओं को tough संस्करण 0.20.0 या उसके बाद के संस्करण में अपग्रेड करना चाहिए और यह सुनिश्चित करना चाहिए कि किसी भी फोर्क्ड या व्युत्पन्न कोड में नए सुधारों को शामिल करने के लिए पैच लगाया गया हो।
स्रोत
1- AWS-Tough-Library-Multiple-CVEsअनुसंधान
0.20.0 से पहले के tough संस्करणों में समस्या (एकाधिक CVE)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।