CVE-2026-25883
Vexa वेबहुक सुविधा में SSRF भेद्यता है
- प्रकाशित
- 20 अप्रैल 2026
- अद्यतन
- 20 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 10.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Vexa एक ओपन-सोर्स, सेल्फ-होस्टेबल मीटिंग बॉट API और मीटिंग ट्रांसक्रिप्शन API है। 0.10.0-260419-1910 से पहले, Vexa वेबहुक सुविधा प्रमाणित उपयोगकर्ताओं को एक मनमाना URL कॉन्फ़िगर करने की अनुमति देती है जो मीटिंग पूरी होने पर HTTP POST अनुरोध प्राप्त करता है। एप्लिकेशन वेबहुक URL पर कोई सत्यापन नहीं करता है, जिससे सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) सक्षम होती है। एक प्रमाणित हमलावर अपने वेबहुक URL को आंतरिक सेवाओं (Redis, डेटाबेस, एडमिन पैनल), क्लाउड मेटाडेटा एंडपॉइंट्स (AWS/GCP क्रेडेंशियल चोरी), और/या लोकलहोस्ट सेवाओं को लक्षित करने के लिए सेट कर सकता है। संस्करण 0.10.0-260419-1910 इस समस्या को ठीक करता है।
स्रोत
1- My-CVEsअनुसंधान
मेरे द्वारा पाए गए CVE. तकनीकी लेख, शोषण के उदाहरण और फ़ज़िंग सत्रों के वॉकथ्रू
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।