CVE-2025-54236
Adobe Commerce | अनुचित इनपुट सत्यापन (CWE-20)
- प्रकाशित
- 9 सित॰ 2025
- अद्यतन
- 24 अक्टू॰ 2025
- सीएनए असाइन करना
- adobe
- साक्ष्य देखे गए
- 24 अक्टू॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Adobe Commerce संस्करण 2.4.9-alpha2, 2.4.8-p2, 2.4.7-p7, 2.4.6-p12, 2.4.5-p14, 2.4.4-p15 और पुराने संस्करण अनुचित इनपुट सत्यापन (Improper Input Validation) भेद्यता से प्रभावित हैं। एक सफल हमलावर इसका दुरुपयोग करके सत्र अधिग्रहण (session takeover) प्राप्त कर सकता है, जिससे गोपनीयता और अखंडता पर प्रभाव उच्च स्तर तक बढ़ जाता है। इस समस्या के शोषण के लिए उपयोगकर्ता सहभागिता की आवश्यकता नहीं होती है।
स्रोत
7- SessionReaper-CVE-2025-54236एक्सप्लॉइट
PoC Magento Session Reaper - CVE-2025-54236
CVE-2025-54236 (उर्फ Session Reaper) के लिए पैच जो कुछ शर्तों के तहत ग्राहक खाता अधिग्रहण और RCE की अनुमति देता है। यह पैच वास्तव में एक Magento 2 एक्सटेंशन है और Magento 2.3 और 2.4 के लिए सार्वभौमिक रूप से संगत है। यदि आप Magento को अपग्रेड नहीं कर सकते हैं या आधिकारिक हॉटफिक्स लागू नहीं कर सकते हैं, तो इसे आज़माएं।
- day01-sessionreaper-labअनुसंधान
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।