CVE-2026-38447
osTicket 1.18.3, MD5 हैशिंग पर आधारित एक पूर्वानुमान योग्य निर्माण का उपयोग करके API कुंजियाँ उत्पन्न करता है। MD5 का उपयोग, वर्तमान टाइमस्टैम्प और क्लाइंट IP पता जैसे पूर्वानुमान योग्य इनपुट के साथ मिलकर, एन्ट्रॉपी को काफी कम...
- प्रकाशित
- 3 अग॰ 2026
- अद्यतन
- 3 अग॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 38.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
osTicket 1.18.3, MD5 हैशिंग पर आधारित एक पूर्वानुमान योग्य निर्माण का उपयोग करके API कुंजियाँ उत्पन्न करता है। MD5 का उपयोग, वर्तमान टाइमस्टैम्प और क्लाइंट IP पता जैसे पूर्वानुमान योग्य इनपुट के साथ मिलकर, एन्ट्रॉपी को काफी कम कर देता है। एक हमलावर कुंजी निर्माण समय का अनुमान लगा सकता है और एक व्यवहार्य समय सीमा के भीतर कुंजी स्थान को ब्रूट-फोर्स कर सकता है।
स्रोत
1- cve-disclosuresजानकारीपूर्ण
सुरक्षा सलाहकार / osTicket 1.18.3 के लिए CVE संदर्भ (CVE-2026-38444, 38446, 38447)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।