CVE-2025-65027
RomM में श्रृंखलित XSS और CSRF भेद्यताएँ एडमिन खाता अधिग्रहण सक्षम बनाती हैं
- प्रकाशित
- 3 दिस॰ 2025
- अद्यतन
- 3 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 9 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 25.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RomM (ROM Manager) उपयोगकर्ताओं को एक स्वच्छ और उत्तरदायी इंटरफ़ेस के साथ अपने गेम संग्रह को स्कैन करने, समृद्ध करने, ब्राउज़ करने और खेलने की अनुमति देता है। RomM में कई अप्रतिबंधित फ़ाइल अपलोड भेद्यताएँ हैं जो प्रमाणित उपयोगकर्ताओं को दुर्भावनापूर्ण SVG या HTML फ़ाइलें अपलोड करने की अनुमति देती हैं। जब इन फ़ाइलों तक पहुँचा जाता है, तो ब्राउज़र एम्बेडेड JavaScript निष्पादित करता है, जिससे संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) उत्पन्न होती है, जो CSRF गलत कॉन्फ़िगरेशन के साथ मिलकर पूर्ण प्रशासनिक खाता अधिग्रहण प्राप्त करने, एक दुष्ट व्यवस्थापक खाता बनाने, हमलावर खाते की भूमिका को व्यवस्थापक तक बढ़ाने, और बहुत कुछ करने की ओर ले जाती है। यह भेद्यता 4.4.1 और 4.4.1-beta.2 में ठीक कर दी गई है।
स्रोत
1- RomM 4.4.0 - XSS_CSRF Chainएक्सप्लॉइट
mmohammedheshamm · multiple · 9 अप्रैल 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।