CVE-2025-41090
CCN-CERT microCLAUDIA में अनुचित अभिगम नियंत्रण
- प्रकाशित
- 28 अक्टू॰ 2025
- अद्यतन
- 28 अक्टू॰ 2025
- सीएनए असाइन करना
- INCIBE
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 24.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
microCLAUDIA v3.2.0 और उससे पहले के संस्करणों में अनुचित अभिगम नियंत्रण भेद्यता मौजूद है। यह दोष एक प्रमाणित उपयोगकर्ता को सीधे API अनुरोध भेजकर अन्य संगठनों की प्रणालियों पर अनधिकृत कार्रवाई करने की अनुमति देता है। ऐसा करने के लिए, हमलावर किसी समझौता किए गए एंडपॉइंट के माध्यम से प्राप्त या मैन्युअल रूप से अनुमानित संगठन पहचानकर्ताओं का उपयोग कर सकता है। यह भेद्यता टेनेंट्स के बीच पहुँच प्रदान करती है, जिससे एक हमलावर दूरस्थ संपत्तियों को सूचीबद्ध और प्रबंधित कर सकता है, एजेंट अनइंस्टॉल कर सकता है, और यहाँ तक कि वैक्सीन कॉन्फ़िगरेशन भी हटा सकता है।
स्रोत
1- brokeCLAUDIAPoC
CVE-2025-41090 (brokeCLAUDIA): microCLAUDIA में टूटा एक्सेस नियंत्रण, CCN-CERT का एंटी-रैंसमवेयर प्लेटफ़ॉर्म।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।