CVE-2026-34227
स्लिवर वन-क्लिक रिमोट एक्सेस: असुरक्षित CORS और अनप्रमाणित MCP इंटरफ़ेस
- प्रकाशित
- 31 मार्च 2026
- अद्यतन
- 1 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 33.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sliver एक कमांड और कंट्रोल फ्रेमवर्क है जो एक कस्टम Wireguard नेटस्टैक का उपयोग करता है। संस्करण 1.7.4 से पहले, एक दुर्भावनापूर्ण लिंक पर एक क्लिक एक अनप्रमाणित हमलावर को हर सक्रिय C2 सत्र या बीकन पर तत्काल, मौन नियंत्रण देता है, जो सभी एकत्रित लक्ष्य डेटा (जैसे SSH कुंजियाँ, ntds.dit) को बाहर निकालने या पूरे समझौता किए गए इंफ्रास्ट्रक्चर को नष्ट करने में सक्षम है, पूरी तरह से ऑपरेटर के अपने ब्राउज़र के माध्यम से। यह समस्या संस्करण 1.7.4 में ठीक कर दी गई है।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट जो Sliver के अनधिकृत MCP इंटरफ़ेस पर CORS से CSRF श्रृंखला का प्रदर्शन करता है, जिससे किसी भी वेबपेज से C2 के साथ मौन इंटरैक्शन संभव हो जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।