CVE-2026-42151
Prometheus Azure AD रिमोट राइट OAuth क्लाइंट सीक्रेट कॉन्फ़िग API के माध्यम से उजागर
- प्रकाशित
- 4 मई 2026
- अद्यतन
- 10 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 28.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Prometheus एक ओपन-सोर्स मॉनिटरिंग सिस्टम और टाइम सीरीज़ डेटाबेस है। संस्करण 3.5.3 और 3.11.3 से पहले, Azure AD रिमोट राइट OAuth कॉन्फ़िगरेशन (storage/remote/azuread) में client_secret फ़ील्ड को Secret के बजाय string के रूप में टाइप किया गया था। Prometheus /-/config HTTP API एंडपॉइंट के माध्यम से कॉन्फ़िगरेशन प्रदान करते समय Secret प्रकार के फ़ील्ड को रिडैक्ट करता है। चूंकि फ़ील्ड एक सादा string था, Azure OAuth क्लाइंट सीक्रेट उस एंडपॉइंट तक पहुंच रखने वाले किसी भी उपयोगकर्ता या प्रक्रिया को प्लेनटेक्स्ट में उजागर हो गया था। यह समस्या संस्करण 3.5.3 और 3.11.3 में ठीक कर दी गई है।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।