CVE-2026-34828
listmonk: पासवर्ड रीसेट और पासवर्ड बदलने के बाद सक्रिय सत्र मान्य बने रहते हैं
- प्रकाशित
- 2 अप्रैल 2026
- अद्यतन
- 3 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 18 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 22.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
listmonk एक स्टैंडअलोन, सेल्फ-होस्टेड, न्यूज़लेटर और मेलिंग लिस्ट मैनेजर है। संस्करण 4.1.0 से लेकर संस्करण 6.1.0 से पहले तक, एक सत्र प्रबंधन भेद्यता मौजूद है जो पहले जारी किए गए प्रमाणित सत्रों को संवेदनशील खाता सुरक्षा परिवर्तनों, विशेष रूप से पासवर्ड रीसेट और पासवर्ड परिवर्तन के बाद भी वैध बने रहने की अनुमति देती है। परिणामस्वरूप, एक हमलावर जो पहले से ही एक वैध सत्र कुकी प्राप्त कर चुका है, पीड़ित द्वारा अपना पासवर्ड बदलने या रीसेट करने के बाद भी खाते तक पहुंच बनाए रख सकता है। यह खाता पुनर्प्राप्ति और सत्र सुरक्षा की गारंटी को कमजोर करता है। यह समस्या संस्करण 6.1.0 में ठीक कर दी गई है।
स्रोत
1listmonk में पासवर्ड रीसेट और पासवर्ड बदलने के बाद सत्र बने रहना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।