CVE-2026-32913
OpenClaw < 2026.3.7 - क्रॉस-ओरिजिन रीडायरेक्ट्स के माध्यम से कस्टम प्रमाणीकरण हेडर लीकेज
- प्रकाशित
- 23 मार्च 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 24.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenClaw 2026.3.7 से पहले के संस्करणों में fetchWithSsrFGuard में अनुचित हेडर सत्यापन भेद्यता मौजूद है, जो क्रॉस-ओरिजिन रीडायरेक्ट के दौरान कस्टम प्राधिकरण हेडर को आगे भेज देती है। हमलावर विभिन्न ओरिजिन पर रीडायरेक्ट ट्रिगर कर सकते हैं ताकि मूल गंतव्य के लिए निर्धारित X-Api-Key और Private-Token जैसे संवेदनशील हेडर को इंटरसेप्ट किया जा सके।
स्रोत
1- CVE-2026-32913अनुसंधान
मुझे OpenClaw में एक Zero-Day भेद्यता मिली — यहाँ बताया गया है कि यह कैसे हुआ
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।