CVE-2025-43921
GNU Mailman 2.1.39, जैसा कि cPanel (और WHM) में बंडल किया गया है, बिना प्रमाणीकरण वाले हमलावरों को /mailman/create एंडपॉइंट के माध्यम से सूचियाँ बनाने की अनुमति देता है। नोट: कई तृतीय-पक्ष रिपोर्ट करते हैं कि वे...
- प्रकाशित
- 20 अप्रैल 2025
- अद्यतन
- 28 अप्रैल 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 38.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GNU Mailman 2.1.39, जैसा कि cPanel (और WHM) में बंडल किया गया है, बिना प्रमाणीकरण वाले हमलावरों को `/mailman/create` एंडपॉइंट के माध्यम से सूचियाँ बनाने की अनुमति देता है। नोट: कई तृतीय-पक्ष रिपोर्ट करते हैं कि वे इसका पुनरुत्पादन करने में असमर्थ हैं, चाहे cPanel या WHM का उपयोग किया गया हो।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और एडवाइज़री CVE-2025-43921 के लिए, जो GNU Mailman 2.1.39 में एक प्रमाणीकरण बायपास है, जो /mailman/create CGI एंडपॉइंट के माध्यम से बिना प्रमाणीकरण के मेलिंग सूचियाँ बनाने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।