CVE-2025-52136
EMQX 5.8.6 से पहले, व्यवस्थापक Dashboard वेब इंटरफ़ेस के माध्यम से मनमाने नए प्लगइन्स स्थापित कर सकते हैं। नोट: आपूर्तिकर्ता का रुख यह है कि यह इच्छित व्यवहार है; हालाँकि, 5.8.6 एक रक्षा-गहराई सुविधा जोड़ता है जिसमें प्लगइन...
- प्रकाशित
- 10 अग॰ 2025
- अद्यतन
- 12 अग॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 20.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
EMQX 5.8.6 से पहले, व्यवस्थापक Dashboard वेब इंटरफ़ेस के माध्यम से मनमाने नए प्लगइन्स स्थापित कर सकते हैं। नोट: आपूर्तिकर्ता का रुख यह है कि यह इच्छित व्यवहार है; हालाँकि, 5.8.6 एक रक्षा-गहराई सुविधा जोड़ता है जिसमें प्लगइन की स्वीकार्यता (बाद में Dashboard स्थापना के लिए) "emqx ctl plugins allow" CLI कमांड द्वारा निर्धारित की जाती है।
स्रोत
1- CVE-2025-52136एक्सप्लॉइट
CVE-2025-52136 के लिए एक्सप्लॉइट जो प्लगइन अपलोड के माध्यम से EMQX कंट्रोल पैनल पर RCE सक्षम करता है, जिसमें MQTT-आधारित कमांड एजेंट और आउट-ऑफ-बैंड C2 तथा नेटवर्क पिवोटिंग के लिए SOCKS5 टनल शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।