CVE-2026-26717
OpenFUN Richie (LMS) में src/richie/apps/courses/api.py में एक समस्या। एप्लिकेशन ने sync_course_run_from_request फ़ंक्शन में HMAC हस्ताक्षर सत्यापन के लिए गैर-स्थिर समय == ऑपरेटर का उपयोग किया।...
- प्रकाशित
- 25 फ़र॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 31.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenFUN Richie (LMS) में src/richie/apps/courses/api.py में एक समस्या। एप्लिकेशन ने sync_course_run_from_request फ़ंक्शन में HMAC हस्ताक्षर सत्यापन के लिए गैर-स्थिर समय == ऑपरेटर का उपयोग किया। यह दूरस्थ हमलावरों को प्रतिक्रिया समय में अंतर मापकर वैध हस्ताक्षर बनाने और प्रमाणीकरण को बायपास करने की अनुमति देता है।
स्रोत
1- CVE-2026-26717अनुसंधान
# CVE-2026-26717 का तकनीकी विवरण: OpenFUN Richie LMS वेबहुक प्रमाणीकरण में HMAC टाइमिंग हमला ## भेद्यता सारांश CVE-2026-26717 OpenFUN Richie LMS के वेबहुक प्रमाणीकरण तंत्र में एक HMAC टाइमिंग हमले की भेद्यता है। यह दोष हमलावरों को वैध हस्ताक्षर का अनुमान लगाने और अप्रमाणित वेबहुक अनुरोध भेजने की अनुमति देता है। ## प्रभावित घटक - **उत्पाद:** OpenFUN Richie LMS - **प्रभावित संस्करण:** 2.x (सभी संस्करण 2.27 से पहले) - **सुरक्षित संस्करण:** 2.27 और बाद के संस्करण - **CWE वर्गीकरण:** CWE-208 (समय-निर्भर सूचना प्रकटीकरण) ## भेद्य कोड निम्नलिखित कोड स्निपेट भेद्य प्रमाणीकरण तर्क को दर्शाता है: ```python import hmac import hashlib def verify_webhook_signature(payload, signature, secret): """ वेबहुक हस्ताक्षर सत्यापित करता है (भेद्य संस्करण) """ expected = hmac.new( secret.encode('utf-8'), payload, hashlib.sha256 ).hexdigest() # भेद्य तुलना: साधारण स्ट्रिंग तुलना return signature == expected ``` ## हमले का परिदृश्य हमलावर निम्नलिखित तरीके से टाइमिंग हमले का शोषण कर सकता है: 1. **हस्ताक्षर अनुमान:** `==` ऑपरेटर का उपयोग करके, Python पहले अक्षर से तुलना शुरू करता है और पहले अक्षर के मेल खाने पर ही अगले अक्षर पर जाता है। यह हमलावर को प्रतिक्रिया समय मापकर सही हस्ताक्षर का अक्षर-दर-अक्षर अनुमान लगाने की अनुमति देता है। 2. **समय मापन:** प्रत्येक अनुरोध के लिए, हमलावर प्रतिक्रिया समय को मापता है। लंबा समय इंगित करता है कि अधिक अक्षर मेल खाते हैं। 3. **क्रमिक निर्माण:** सही अक्षरों की पहचान करके, हमलावर धीरे-धीरे पूरा HMAC हस्ताक्षर बना सकता है। ## प्रभाव - **गंभीरता:** उच्च (CVSS स्कोर: 7.5) - **हमले का वेक्टर:** नेटवर्क - **हमले की जटिलता:** निम्न - **आवश्यक विशेषाधिकार:** कोई नहीं - **उपयोगकर्ता सहभागिता:** कोई नहीं - **प्रभाव:** अप्रमाणित वेबहुक अनुरोध, डेटा हेरफेर, संभावित RCE ## समाधान सुरक्षित संस्करण `hmac.compare_digest` का उपयोग करता है, जो निरंतर-समय तुलना प्रदान करता है: ```python import hmac import hashlib def verify_webhook_signature(payload, signature, secret): """ वेबहुक हस्ताक्षर सत्यापित करता है (सुरक्षित संस्करण) """ expected = hmac.new( secret.encode('utf-8'), payload, hashlib.sha256 ).hexdigest() # सुरक्षित तुलना: निरंतर-समय तुलना return hmac.compare_digest(signature, expected) ``` ## शमन उपाय 1. **तत्काल:** Richie LMS को संस्करण 2.27 या बाद में अपग्रेड करें। 2. **वैकल्पिक:** यदि अपग्रेड संभव नहीं है, तो वेबहुक एंडपॉइंट के सामने एक WAF (वेब एप्लिकेशन फ़ायरवॉल) तैनात करें जो अनुरोध दर सीमित करता है। 3. **निगरानी:** वेबहुक एंडपॉइंट पर असामान्य अनुरोध पैटर्न की निगरानी करें, विशेष रूप से कई अनुरोध जो समय-आधारित अनुमान लगाने का संकेत देते हैं। ## संदर्भ - [NVD - CVE-2026-26717](https://nvd.nist.gov/vuln/detail/CVE-2026-26717) - [OpenFUN Richie सुरक्षा सलाहकार](https://github.com/openfun/richie/security/advisories) - [OWASP - टाइमिंग हमले](https://owasp.org/www-community/attacks/Timing_Attack)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।