CVE-2025-51495
Mongoose 7.5 से 7.17 के WebSocket घटक में एक पूर्णांक अतिप्रवाह (integer overflow) भेद्यता मौजूद है। विशेष रूप से तैयार किया गया WebSocket अनुरोध भेजकर, एक हमलावर एप्लिकेशन को क्रैश कर सकता है। यदि...
- प्रकाशित
- 29 सित॰ 2025
- अद्यतन
- 1 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 36.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Mongoose 7.5 से 7.17 के WebSocket घटक में एक पूर्णांक अतिप्रवाह (integer overflow) भेद्यता मौजूद है। विशेष रूप से तैयार किया गया WebSocket अनुरोध भेजकर, एक हमलावर एप्लिकेशन को क्रैश कर सकता है। यदि डाउनस्ट्रीम विक्रेता इस घटक को अनुचित तरीके से एकीकृत करते हैं, तो यह समस्या बफर अतिप्रवाह (buffer overflow) का कारण बन सकती है।
स्रोत
1CVE-2025-51495 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Mongoose WebSocket के `mg_ws_cb` फ़ंक्शन में एक पूर्णांक अतिप्रवाह है, जिसके परिणामस्वरूप सीमा-से-बाहर मेमोरी एक्सेस और संभावित रिमोट कोड निष्पादन होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।