CVE-2026-53646
FOSSBilling: क्लाइंट पासवर्ड रीसेट टोकन का पुनः उपयोग स्थायी खाता अधिग्रहण की अनुमति देता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 7 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 24.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FOSSBilling एक निःशुल्क, ओपन-सोर्स बिलिंग और क्लाइंट प्रबंधन प्रणाली है। संस्करण 0.5.6 से 0.7.2 तक, जब किसी क्लाइंट के लिए एक `ClientPasswordReset` रिकॉर्ड पहले से मौजूद होता है (पिछले असमाप्त रीसेट अनुरोध से), तो `reset_password` अतिथि API एंडपॉइंट पर बाद के कॉल नए टोकन को उत्पन्न करने के बजाय मौजूदा टोकन का पुन: उपयोग करते हैं। 15 मिनट की वैधता अवधि पहले अनुरोध के `created_at` टाइमस्टैम्प पर आधारित होती है, न कि सबसे हाल के ईमेल के समय पर। जिस हमलावर ने मूल रीसेट लिंक प्राप्त किया था, वह पीड़ित द्वारा नया रीसेट अनुरोध करने के बाद भी उसका उपयोग करने में सक्षम रहता है, क्योंकि मूल टोकन को कभी अमान्य या घुमाया नहीं जाता है। संस्करण 0.8.0 इस समस्या को ठीक करता है। कुछ वर्कअराउंड उपलब्ध हैं। `/client/reset-password` एंडपॉइंट पर प्रति-IP दर सीमा लागू करने के लिए एक रिवर्स प्रॉक्सी (जैसे, Nginx, Apache, Cloudflare) कॉन्फ़िगर करें ताकि अवसर की खिड़की को कम किया जा सके, और/या किसी क्लाइंट द्वारा संदिग्ध समझौते की रिपोर्ट करने के बाद डेटाबेस से समाप्त `client_password_reset` रिकॉर्ड को मैन्युअल रूप से साफ़ करें।
स्रोत
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 और CVE-2026-53646 PoC — अप्रमाणित API कुंजी का खुलासा और पासवर्ड रीसेट टोकन का पुन: उपयोग
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।