CVE-2026-5682
Meesho ऑनलाइन शॉपिंग ऐप com.meesho.supply एंडपॉइंट जोखिम भरा एन्क्रिप्शन
- प्रकाशित
- 6 अप्रैल 2026
- अद्यतन
- 7 अप्रैल 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 8.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Meesho ऑनलाइन शॉपिंग ऐप के Android पर 27.3 तक के संस्करण में एक भेद्यता पाई गई है। प्रभावित घटक com.meesho.supply के फ़ाइल /api/endpoint का एक अज्ञात फ़ंक्शन है। इस तरह की हेरफेर जोखिम भरे क्रिप्टोग्राफ़िक एल्गोरिदम की ओर ले जाती है। हमला दूरस्थ रूप से किया जा सकता है। हमले के लिए उच्च स्तर की जटिलता की आवश्यकता होती है। शोषण क्षमता को कठिन बताया गया है। शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है।
स्रोत
1AES-CBC एन्क्रिप्शन और MD5 कुंजी व्युत्पत्ति की असुरक्षितता को प्रदर्शित करने वाला प्रमाण-अवधारणा, जो Meesho Android ऐप में सिफरटेक्स्ट छेड़छाड़ और संभावित पैडिंग ओरेकल हमलों को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।