CVE-2026-35037
GetWebsiteTitle में बिना प्रमाणीकरण के SSRF से प्रभावित Ech0 आंतरिक सेवाओं और क्लाउड मेटाडेटा तक पहुंच की अनुमति देता है
- प्रकाशित
- 6 अप्रैल 2026
- अद्यतन
- 6 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 47.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Ech0 व्यक्तिगत विचार साझा करने के लिए एक ओपन-सोर्स, सेल्फ-होस्टेड प्रकाशन प्लेटफ़ॉर्म है। 4.2.8 से पहले, GET /api/website/title एंडपॉइंट website_url क्वेरी पैरामीटर के माध्यम से एक मनमाना URL स्वीकार करता है और लक्ष्य होस्ट या IP पते की किसी भी जांच के बिना उस पर सर्वर-साइड HTTP अनुरोध करता है। इस एंडपॉइंट को किसी प्रमाणीकरण की आवश्यकता नहीं होती है। एक हमलावर इसका उपयोग आंतरिक नेटवर्क सेवाओं, क्लाउड मेटाडेटा एंडपॉइंट्स (169.254.169.254) और लोकलहोस्ट-बाउंड सेवाओं तक पहुँचने के लिए कर सकता है, जिसमें HTML <title> टैग निष्कर्षण के माध्यम से आंशिक प्रतिक्रिया डेटा बाहर निकाला जाता है। यह भेद्यता 4.2.8 में ठीक कर दी गई है।
स्रोत
1CVE-2026-35037 के लिए स्थानीय पृथक पुनरुत्पादन प्रयोगशाला, Ech0 के GET /api/website/title एंडपॉइंट में एक अनधिकृत SSRF भेद्यता। Docker Compose सेटअप, सत्यापन स्क्रिप्ट, और सत्यापन के लिए nuclei टेम्पलेट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।