CVE-2025-69985
FUXA 1.2.8 और उससे पहले के संस्करणों में Authentication Bypass (प्रमाणीकरण बायपास) भेद्यता मौजूद है, जो Remote Code Execution (RCE) (दूरस्थ कोड निष्पादन) की ओर ले जाती है। यह भेद्यता...
- प्रकाशित
- 24 फ़र॰ 2026
- अद्यतन
- 25 फ़र॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 30 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FUXA 1.2.8 और उससे पहले के संस्करणों में Authentication Bypass (प्रमाणीकरण बायपास) भेद्यता मौजूद है, जो Remote Code Execution (RCE) (दूरस्थ कोड निष्पादन) की ओर ले जाती है। यह भेद्यता server/api/jwt-helper.js मिडलवेयर में मौजूद है, जो आंतरिक अनुरोधों को मान्य करने के लिए HTTP "Referer" हेडर पर अनुचित रूप से भरोसा करता है। एक दूरस्थ अनधिकृत हमलावर Referer हेडर को सर्वर के होस्ट से मेल खाने के लिए स्पूफ करके JWT प्रमाणीकरण को बायपास कर सकता है। सफल शोषण से हमलावर सुरक्षित /api/runscript एंडपॉइंट तक पहुँच सकता है और सर्वर पर मनमाना Node.js कोड निष्पादित कर सकता है।
स्रोत
3- CVE-2025-69985एक्सप्लॉइट
# CVE-2025-69985 के लिए Python एक्सप्लॉइट जो FUXA SCADA सॉफ्टवेयर को लक्षित करता है। /api/runscript एंडपॉइंट पर निर्मित JSON पेलोड भेजकर प्रमाणीकरण को बायपास करता है और रिमोट कोड निष्पादन प्राप्त करता है।
- CVE-2025-69985एक्सप्लॉइट
CVE-2025-69985 के लिए PoC शोषण: FUXA SCADA ≤1.2.8 में प्रमाणीकरण बाईपास जो RCE की ओर ले जाता है। इसमें एक मॉड्यूलर पायथन शोषण शामिल है जिसमें इंटरैक्टिव शेल, Base64 पेलोड एन्कोडिंग और पेनिट्रेशन टेस्टिंग के लिए प्रॉक्सी समर्थन है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।