CVE-2026-46395
HAX CMS निजी कुंजी प्रकटीकरण के प्रति संवेदनशील है, जो टूटे हुए HMAC कार्यान्वयन के माध्यम से होता है
- प्रकाशित
- 5 जून 2026
- अद्यतन
- 5 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 22.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# HAX CMS सुरक्षा भेद्यता सारांश HAX CMS PHP या NodeJs बैकएंड के साथ माइक्रोसाइट यूनिवर्स की प्रबंधन में मदद करता है। संस्करण 26.0.0 से पहले, HAXcms Node.js बैकएंड में `hmacBase64()` फ़ंक्शन में दो गंभीर क्रिप्टोग्राफ़िक कार्यान्वयन त्रुटियाँ हैं जो मिलकर किसी भी अनप्रमाणित हमलावर को सिस्टम की निजी साइनिंग कुंजी निकालने और मनमाने एडमिन-स्तरीय JSON Web Tokens (JWTs) जाली बनाने की अनुमति देती हैं, जिससे उन्हें एक ही HTTP अनुरोध के साथ पूर्ण एडमिन पहुँच मिल जाती है। पहले, फ़ंक्शन HMAC साइनिंग कुंजी के रूप में key पैरामीटर के बजाय शाब्दिक स्ट्रिंग "0" पास करता है, जिससे प्रत्येक HAXcms इंस्टेंस समान इनपुट के लिए समान HMAC की गणना करता है। फिर, HMAC की गणना करने के बाद, फ़ंक्शन वास्तविक key पैरामीटर को जोड़ता है जो "this.privateKey + this.salt" है, सिस्टम का मास्टर साइनिंग रहस्य सीधे आउटपुट पर। संयुक्त बफर base64-एन्कोडेड होता है और टोकन के रूप में लौटाया जाता है। उत्पादित प्रत्येक base64url टोकन की संरचना समान होती है: "0" के साथ कुंजीबद्ध 32 बाइट्स HMAC और `privateKey+salt` के N बाइट्स। एक हमलावर किसी भी टोकन को base64-डिकोड करता है, पहले 32 बाइट्स को हटा देता है, और निजी कुंजी को सीधे पढ़ लेता है। `/system/api/connectionSettings` एंडपॉइंट अनप्रमाणित है और इस फ़ंक्शन द्वारा उत्पन्न कई टोकन लौटाता है। इस एंडपॉइंट पर एक एकल GET अनुरोध निजी कुंजी को उजागर करता है। PHP बैकएंड इस फ़ंक्शन को वास्तविक कुंजी के साथ सही ढंग से लागू करता है और केवल हैश लौटाता है। PHP संस्करण 44-वर्ण टोकन उत्पन्न करता है जबकि टूटा हुआ Node.js संस्करण 139+ वर्ण टोकन उत्पन्न करता है। संस्करण 26.0.0 इस समस्या को ठीक करता है।
स्रोत
1CVE-2026-46395 के लिए PoC और writeup: HAXcms Node.js में टूटे हुए HMAC के माध्यम से अनधिकृत निजी कुंजी प्रकटीकरण (CWE-321/CWE-200)। केवल अधिकृत सुरक्षा अनुसंधान के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।