CVE-2026-53647
FOSSBilling में अतिथि Serviceapikey get_info एंडपॉइंट के माध्यम से अप्रमाणित API कुंजी कॉन्फ़िगरेशन प्रकटीकरण भेद्यता
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 7 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 44.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FOSSBilling एक मुफ्त, ओपन-सोर्स बिलिंग और क्लाइंट प्रबंधन प्रणाली है। संस्करण 0.5.3 से 0.7.2 तक, Guest `serviceapikey/get_info` API एंडपॉइंट बिना प्रमाणीकरण के सुलभ है। कोई भी कॉलर जिसके पास मान्य API कुंजी है, वह कुंजी के डेटाबेस रिकॉर्ड में संग्रहीत सभी कस्टम कॉन्फ़िगरेशन पैरामीटर (`custom_*` फ़ील्ड) प्राप्त कर सकता है। ये कस्टम फ़ील्ड बिलिंग प्रशासकों द्वारा भरे जाते हैं और इनमें व्यावसायिक-संवेदनशील डेटा जैसे मूल्य निर्धारण स्तर (pricing tiers), फीचर फ़्लैग, दर सीमाएँ, समाप्ति ओवरराइड, या एक्सेस स्कोप डेटा शामिल हो सकते हैं। संस्करण 0.8.0 इस समस्या को ठीक करता है। कुछ वर्कअराउंड उपलब्ध हैं। प्रशासक `custom_*` API कुंजी कॉन्फ़िगरेशन फ़ील्ड में संवेदनशील डेटा संग्रहीत करने से बच सकते हैं, `/api/guest/serviceapikey/get_info` पर संदिग्ध कॉल के लिए API लॉग की निगरानी कर सकते हैं, और/या उपयोग में न होने पर Serviceapikey मॉड्यूल को अक्षम कर सकते हैं।
स्रोत
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 और CVE-2026-53646 PoC — अप्रमाणित API कुंजी का खुलासा और पासवर्ड रीसेट टोकन का पुन: उपयोग
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।