CVE-2025-34226
OpenPLC रनटाइम v3 स्थायी DoS
- प्रकाशित
- 3 अक्टू॰ 2025
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 49.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenPLC Runtime v3 में /upload-program-action एंडपॉइंट में एक इनपुट सत्यापन दोष मौजूद है: प्रोग्राम अपलोड के दौरान आपूर्ति किया गया epoch_time फ़ील्ड सत्यापित नहीं होता और इसे प्रोग्राम डेटाबेस के भ्रष्टाचार को प्रेरित करने के लिए तैयार किया जा सकता है। एक सफल दोषपूर्ण अपलोड के बाद रनटाइम पुनरारंभ होने तक कार्य करता रहता है; पुनरारंभ पर रनटाइम भ्रष्ट डेटाबेस प्रविष्टियों के कारण प्रारंभ होने में विफल हो सकता है, जिसके परिणामस्वरूप लगातार सेवा से वंचित (denial of service) होता है और पुनर्प्राप्ति के लिए उत्पाद के पूर्ण रीबेस की आवश्यकता होती है। इस भेद्यता को कमिट 095ee09 द्वारा ठीक किया गया था।
स्रोत
1OpenPLC Runtime को /upload-program-action एंडपॉइंट में एक स्थायी सेवा अस्वीकार (DoS) भेद्यता का सामना करना पड़ता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।