CVE-2026-42281
MagicMirror²: /cors एंडपॉइंट के माध्यम से अनप्रमाणित SSRF
- प्रकाशित
- 14 मई 2026
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 74.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MagicMirror² एक ओपन सोर्स मॉड्यूलर स्मार्ट मिरर प्लेटफ़ॉर्म है। 2.36.0 से पहले, /cors एंडपॉइंट में एक अनप्रमाणित सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता मौजूद थी, जो किसी भी दूरस्थ हमलावर को MagicMirror² सर्वर को आंतरिक नेटवर्क, क्लाउड मेटाडेटा सेवाओं और लोकलहोस्ट सेवाओं पर मनमाने HTTP अनुरोध करने के लिए मजबूर करने की अनुमति देती है। यह एंडपॉइंट पर्यावरण चर प्लेसहोल्डर (**VAR_NAME**) का भी विस्तार करता है, जिससे सर्वर-साइड रहस्यों का बाह्य निष्कर्षण संभव हो जाता है। यह भेद्यता 2.36.0 में ठीक कर दी गई है।
स्रोत
1CVE-2026-42281 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, MagicMirror² ≤ 2.35.0 में एक अनप्रमाणित SSRF, जो कॉन्फ़िग एक्सफ़िल्ट्रेशन, क्लाउड मेटाडेटा प्रोबिंग और आंतरिक नेटवर्क स्कैनिंग को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।