CVE-2026-25058
Vexa का डिफ़ॉल्ट रूप से उजागर हुआ अप्रमाणित आंतरिक ट्रांसक्रिप्ट एंडपॉइंट
- प्रकाशित
- 20 अप्रैल 2026
- अद्यतन
- 20 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 34.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Vexa एक ओपन-सोर्स, सेल्फ-होस्टेबल मीटिंग बॉट API और मीटिंग ट्रांसक्रिप्शन API है। 0.10.0-260419-1910 से पहले, Vexa का ट्रांसक्रिप्शन-कलेक्टर सेवा एक आंतरिक एंडपॉइंट `GET /internal/transcripts/{meeting_id}` उजागर करता है जो बिना किसी प्रमाणीकरण या प्राधिकरण जांच के किसी भी मीटिंग के लिए ट्रांसक्रिप्ट डेटा लौटाता है। एक अनप्रमाणित हमलावर सभी मीटिंग ID की गणना कर सकता है, बिना क्रेडेंशियल्स के किसी भी उपयोगकर्ता के मीटिंग ट्रांसक्रिप्ट तक पहुंच सकता है, और गोपनीय व्यावसायिक वार्तालाप, पासवर्ड और/या PII चुरा सकता है। संस्करण 0.10.0-260419-1910 इस समस्या को ठीक करता है।
स्रोत
1- My-CVEsअनुसंधान
मेरे द्वारा पाए गए CVE. तकनीकी लेख, शोषण के उदाहरण और फ़ज़िंग सत्रों के वॉकथ्रू
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।