CVE-2025-68926
RustFS में gRPC हार्डकोडेड टोकन प्रमाणीकरण बाइपास
- प्रकाशित
- 30 दिस॰ 2025
- अद्यतन
- 5 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RustFS, Rust में निर्मित एक वितरित ऑब्जेक्ट स्टोरेज सिस्टम है। 1.0.0-alpha.78 से पहले के संस्करणों में, RustFS एक हार्डकोडेड स्थिर टोकन `"rustfs rpc"` का उपयोग करके gRPC प्रमाणीकरण लागू करता है, जो स्रोत कोड रिपॉजिटरी में सार्वजनिक रूप से उजागर होता है, क्लाइंट और सर्वर दोनों पक्षों पर हार्डकोडेड होता है, गैर-विन्यास योग्य होता है जिसमें टोकन रोटेशन के लिए कोई तंत्र नहीं होता है, और सभी RustFS परिनियोजनों में सार्वभौमिक रूप से मान्य होता है। gRPC पोर्ट तक नेटवर्क पहुंच रखने वाला कोई भी हमलावर इस सार्वजनिक रूप से ज्ञात टोकन का उपयोग करके प्रमाणित हो सकता है और डेटा विनाश, पॉलिसी हेरफेर, तथा क्लस्टर कॉन्फ़िगरेशन परिवर्तनों सहित विशेषाधिकार प्राप्त संचालन निष्पादित कर सकता है। संस्करण 1.0.0-alpha.78 में इस समस्या का समाधान शामिल है।
स्रोत
2CVE-2025-68926 POC
- CVE-2025-68926-repoएक्सप्लॉइट
CVE-2025-68926 एक्सप्लॉइट के लिए स्क्रिप्ट और node.proto
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।