CVE-2025-67223
Aranda Software Aranda Service Desk का Aranda File Server (AFS) घटक 8.3.12 से पहले के संस्करणों में दैनिक गतिविधि लॉग को अनुमानित नामों के साथ सार्वजनिक रूप से सुलभ निर्देशिका में संग्रहीत करता है, जो बिना...
- प्रकाशित
- 28 अप्रैल 2026
- अद्यतन
- 28 अप्रैल 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 48.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Aranda Software Aranda Service Desk का Aranda File Server (AFS) घटक 8.3.12 से पहले के संस्करणों में दैनिक गतिविधि लॉग को अनुमानित नामों के साथ सार्वजनिक रूप से सुलभ निर्देशिका में संग्रहीत करता है, जो बिना प्रमाणीकरण के दूरस्थ हमलावरों को अपलोड की गई फ़ाइलों के सीधे वर्चुअल पथ प्राप्त करने और PII युक्त संवेदनशील दस्तावेज़ों को डाउनलोड करने के लिए अभिगम नियंत्रण को बायपास करने की अनुमति देता है।
स्रोत
1यह दोष एक दूरस्थ और बिना किसी प्रमाणीकरण वाले हमलावर को सीधे सपोर्ट टिकट, आंतरिक मामलों और उनके सभी गोपनीय अनुलग्नकों तक पहुंचने की अनुमति देता है। Aranda के रिकॉर्ड को स्वचालित रूप से पुनरावृत्त और डाउनलोड करके, संवेदनशील जानकारी बड़े पैमाने पर बहिर्गमन के लिए उजागर हो जाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।