CVE-2025-48827
vBulletin 5.0.0 से 5.7.5 तक और 6.0.0 से 6.0.3 तक, PHP 8.1 या उसके बाद के संस्करण पर चलने पर, अनधिकृत (unauthenticated) उपयोगकर्ताओं को संरक्षित API नियंत्रकों (controllers) के तरीकों...
- प्रकाशित
- 27 मई 2025
- अद्यतन
- 27 मई 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
vBulletin 5.0.0 से 5.7.5 तक और 6.0.0 से 6.0.3 तक, PHP 8.1 या उसके बाद के संस्करण पर चलने पर, अनधिकृत (unauthenticated) उपयोगकर्ताओं को संरक्षित API नियंत्रकों (controllers) के तरीकों (methods) को कॉल करने की अनुमति देता है, जैसा कि /api.php?method=protectedMethod पैटर्न द्वारा प्रदर्शित किया गया है, और जैसा कि मई 2025 में वास्तविक दुनिया (in the wild) में इसका शोषण किया गया था।
स्रोत
3- CVE-2025-48827एक्सप्लॉइट
vBulletin में गंभीर अप्रमाणित API पहुँच
- CVE-2025-48827एक्सप्लॉइट
Vbullettin RCE - CVE-2025-48827
- CVE-2025-48827एक्सप्लॉइट
इस रिपॉजिटरी में CVE-2025-48827 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट शोषण शामिल है, जो PHP 8.1 या बाद में चलने पर vBulletin 5.0.0–5.7.5 और 6.0.0–6.0.3 को प्रभावित करने वाली एक महत्वपूर्ण प्रमाणीकरण बायपास भेद्यता है। यह भेद्यता अनप्रमाणित हमलावरों को दूरस्थ रूप से संरक्षित API विधियों को लागू करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।