CVE-2026-39324
Rack::Session::Cookie रहस्य: डिक्रिप्ट विफलता फ़ॉलबैक रहस्यहीन सत्र जालसाज़ी और Marshal डिसीरियलाइज़ेशन सक्षम करता है
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 19.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Rack::Session, Rack के लिए एक सत्र प्रबंधन कार्यान्वयन है। 2.0.0 से 2.1.2 से पहले के संस्करणों में, Rack::Session::Cookie, `secrets:` के साथ कॉन्फ़िगर होने पर डिक्रिप्शन विफलताओं को गलत तरीके से संभालता है। यदि कुकी डिक्रिप्शन विफल हो जाती है, तो कार्यान्वयन कुकी को अस्वीकार करने के बजाय डिफ़ॉल्ट डिकोडर पर वापस आ जाता है। यह एक अनप्रमाणित हमलावर को एक क्राफ्टेड सत्र कुकी प्रदान करने की अनुमति देता है जिसे किसी भी कॉन्फ़िगर किए गए सीक्रेट के ज्ञान के बिना वैध सत्र डेटा के रूप में स्वीकार किया जाता है। चूंकि यह तंत्र सत्र स्थिति लोड करने के लिए उपयोग किया जाता है, एक हमलावर सत्र सामग्री में हेरफेर कर सकता है और संभावित रूप से अनधिकृत पहुंच प्राप्त कर सकता है। यह भेद्यता 2.1.2 में ठीक की गई है।
स्रोत
1Rack::Cookie प्रमाणीकरण बाईपास (CVE-2026-39324) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो फॉलबैक कोडर के माध्यम से सत्र जालसाजी (session forgery) प्रदर्शित करके एडमिन एक्सेस प्राप्त करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।