CVE-2026-56877
स्कॉर्म लैब लॉन्च एंडपॉइंट में भेद्यता स्किलेबल (scorm.skillable.com) में स्कॉर्म लैब लॉन्च एंडपॉइंट, 2026-07-13 तक, क्लाइंट द्वारा प्रदान किए गए userId पैरामीटर को प्रमाणित स्कॉर्म सत्र टोकन के विरुद्ध सत्यापित नहीं करता है। एक प्रमाणित...
- प्रकाशित
- 13 जुल॰ 2026
- अद्यतन
- 16 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 33.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# स्कॉर्म लैब लॉन्च एंडपॉइंट में भेद्यता स्किलेबल (scorm.skillable.com) में स्कॉर्म लैब लॉन्च एंडपॉइंट, 2026-07-13 तक, क्लाइंट द्वारा प्रदान किए गए userId पैरामीटर को प्रमाणित स्कॉर्म सत्र टोकन के विरुद्ध सत्यापित नहीं करता है। एक प्रमाणित उपयोगकर्ता प्रति-उपयोगकर्ता लैब लॉन्च दर सीमाओं को बायपास करने और अन्य उपयोगकर्ताओं की लैब आवंटन का उपभोग करने के लिए मनमाने userId मानों को प्रतिस्थापित कर सकता है, जिसके परिणामस्वरूप लक्षित उपयोगकर्ताओं की लैब और परीक्षा पहुंच के विरुद्ध सेवा से वंचित (denial of service) होता है। स्किलेबल को पहले लर्न ऑन डिमांड सिस्टम्स के नाम से जाना जाता था।
स्रोत
1- security-advisoriesजानकारीपूर्ण
सार्वजनिक सुरक्षा सलाहों का चयनित संग्रह, जिसमें कई उत्पादों में CVEs और CWEs का विवरण शामिल है, जो रक्षात्मक अनुसंधान और शैक्षिक संदर्भ के लिए अभिप्रेत है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।