CVE-2025-65899
कल्मिया सीएमएस संस्करण 0.2.0 में इसकी प्रमाणीकरण प्रणाली में उपयोगकर्ता गणना (user enumeration) भेद्यता मौजूद है। एप्लिकेशन अमान्य उपयोगकर्ताओं (user_not_found) बनाम गलत पासवर्ड वाले मान्य उपयोगकर्ताओं...
- प्रकाशित
- 4 दिस॰ 2025
- अद्यतन
- 8 दिस॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 18 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 28.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
कल्मिया सीएमएस संस्करण 0.2.0 में इसकी प्रमाणीकरण प्रणाली में उपयोगकर्ता गणना (user enumeration) भेद्यता मौजूद है। एप्लिकेशन अमान्य उपयोगकर्ताओं (user_not_found) बनाम गलत पासवर्ड वाले मान्य उपयोगकर्ताओं (invalid_password) के लिए अलग-अलग त्रुटि संदेश लौटाता है। यह अवलोकनीय प्रतिक्रिया विसंगति बिना प्रमाणीकरण के हमलावरों को सिस्टम पर मान्य उपयोगकर्ता नामों की गणना करने की अनुमति देती है।
स्रोत
1- CVE-2025-65899एक्सप्लॉइट
DifuseHQ Kalmia CMS संस्करण 0.2.0, /kal-api/auth/jwt/create प्रमाणीकरण एंडपॉइंट पर अलग-अलग त्रुटि प्रतिक्रियाओं के माध्यम से उपयोगकर्ता एन्यूमरेशन की भेद्यता से ग्रस्त है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।