CVE-2026-25050
Vendure NativeAuthenticationStrategy में टाइमिंग अटैक के प्रति संवेदनशील है जो उपयोगकर्ता गणना (user enumeration) को सक्षम बनाता है
- प्रकाशित
- 30 जन॰ 2026
- अद्यतन
- 30 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 31.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Vendure एक ओपन-सोर्स हेडलेस कॉमर्स प्लेटफ़ॉर्म है। संस्करण 3.5.3 से पहले, `NativeAuthenticationStrategy.authenticate()` विधि एक टाइमिंग अटैक के प्रति संवेदनशील है जो हमलावरों को वैध उपयोगकर्ता नामों (ईमेल पते) की गणना करने की अनुमति देता है। `packages/core/src/config/auth/native-authentication-strategy.ts` में, authenticate विधि तुरंत लौट आती है यदि उपयोगकर्ता नहीं मिलता है। महत्वपूर्ण समय अंतर (~bcrypt के लिए 200-400ms बनाम DB मिस के लिए ~1-5ms) हमलावरों को मौजूदा और गैर-मौजूद खातों के बीच विश्वसनीय रूप से अंतर करने की अनुमति देता है। संस्करण 3.5.3 इस समस्या को ठीक करता है।
स्रोत
1CVE-2026-25050 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, एक टाइमिंग अटैक जो GraphQL प्रमाणीकरण के माध्यम से उपयोगकर्ता गणना (user enumeration) को सक्षम करता है। मौजूदा खातों की पहचान करने के लिए प्रतिक्रिया समय को मापता है, जिससे लक्षित हमलों की सुविधा मिलती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।