CVE-2025-68621
Trilium Notes में /api/login/sync में टाइमिंग अटैक भेद्यता मौजूद है
- प्रकाशित
- 6 फ़र॰ 2026
- अद्यतन
- 9 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 43.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Trilium Notes एक ओपन-सोर्स, क्रॉस-प्लेटफ़ॉर्म पदानुक्रमित नोट लेने वाला एप्लिकेशन है जो बड़े व्यक्तिगत ज्ञानकोष बनाने पर केंद्रित है। 0.101.0 से पहले, Trilium के सिंक प्रमाणीकरण एंडपॉइंट में एक गंभीर टाइमिंग अटैक भेद्यता मौजूद थी, जो अनधिकृत रिमोट हमलावरों को सांख्यिकीय टाइमिंग विश्लेषण के माध्यम से HMAC प्रमाणीकरण हैश को बाइट-दर-बाइट पुनर्प्राप्त करने की अनुमति देती है। यह पासवर्ड ज्ञान के बिना पूर्ण प्रमाणीकरण बायपास को सक्षम बनाता है, जिससे पीड़ित के ज्ञानकोष तक पूर्ण पढ़ने/लिखने की पहुंच मिलती है। यह भेद्यता 0.101.0 में ठीक कर दी गई है।
स्रोत
1CVE-2025-68621 का शैक्षिक PoC और विश्लेषण, जो Trilium Notes सिंक लॉगिन पर टाइमिंग अटैक है। नेटवर्क टाइमिंग साइड-चैनल के माध्यम से HMAC हैश रिकवरी को प्रदर्शित करता है, जिसमें मूल कारण, सुधार और शमन विवरण शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।