CVE-2025-29556
ExaGrid EX10 6.3 - 7.0.1.P08 गलत अभिगम नियंत्रण (Incorrect Access Control) के प्रति संवेदनशील है। संस्करण 6.3 से, ExaGrid ऐसे प्रतिबंध लागू करता है जो Admin भूमिका वाले उपयोगकर्ताओं को अनुमोदन के...
- प्रकाशित
- 31 जुल॰ 2025
- अद्यतन
- 31 जुल॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 22.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ExaGrid EX10 6.3 - 7.0.1.P08 गलत अभिगम नियंत्रण (Incorrect Access Control) के प्रति संवेदनशील है। संस्करण 6.3 से, ExaGrid ऐसे प्रतिबंध लागू करता है जो Admin भूमिका वाले उपयोगकर्ताओं को अनुमोदन के बिना Security Officer भूमिका वाले उपयोगकर्ताओं को बनाने या संशोधित करने से रोकते हैं। हालाँकि, खाता निर्माण प्रक्रिया में एक त्रुटि एक हमलावर को API अनुरोध हेरफेर के माध्यम से इन प्रतिबंधों को बायपास करने की अनुमति देती है। Admin पहुँच वाला एक हमलावर उपयोगकर्ता निर्माण के दौरान API अनुरोध को इंटरसेप्ट और संशोधित कर सकता है, जिससे नए खाते को आवश्यक अनुमोदन के बिना ExaGrid Security Officers समूह को सौंपने के लिए पैरामीटर बदल दिए जा सकते हैं।
स्रोत
1CVE-2025-29556 के लिए PoC जो ExaGrid EX10 बैकअप उपकरणों पर कम-विशेषाधिकार वाले API सत्र के माध्यम से सुरक्षा अधिकारी (Security Officer) खाते बनाता है, जिससे विशेषाधिकार वृद्धि (privilege escalation) संभव होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।