CVE-2026-24136
Saleor के GraphQL API में एक असुरक्षित प्रत्यक्ष वस्तु संदर्भ (IDOR) मौजूद है
- प्रकाशित
- 23 जन॰ 2026
- अद्यतन
- 26 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 35.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Saleor एक ई-कॉमर्स प्लेटफ़ॉर्म है। संस्करण 3.2.0 से 3.20.109, 3.21.0-a.0 से 3.21.44 और 3.22.0-a.0 से 3.22.28 में एक Insecure Direct Object Reference (IDOR) भेद्यता मौजूद है, जो अप्रमाणित अभिनेताओं को सादे पाठ में संवेदनशील जानकारी निकालने की अनुमति देती है। Saleor 3.2.0 से पहले बनाए गए ऑर्डर से PIIs का बहिर्क्षरण (exfiltration) संभव था। यह समस्या Saleor संस्करणों: 3.22.29, 3.21.45 और 3.20.110 में पैच कर दी गई है। वर्कअराउंड के तौर पर, WAF का उपयोग करके गैर-स्टाफ उपयोगकर्ताओं को ऑर्डर जानकारी (order() GraphQL क्वेरी) प्राप्त करने से अस्थायी रूप से रोकें।
स्रोत
1CVE-2026-24136 | Saleor GraphQL पर IDOR भेद्यता शोषण प्रयोगशाला - query order() प्रमाणीकरण की जाँच नहीं करता, ग्राहकों की संपूर्ण PII (ईमेल, पता, फ़ोन नंबर) उजागर करता है। Docker वातावरण, seed data स्क्रिप्ट और PoC शामिल है। CVSS 4.0: 8.7 HIGH।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।