CVE-2026-65013
Onlook tRPC असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ कई प्रक्रियाओं के माध्यम से
- प्रकाशित
- 22 जुल॰ 2026
- अद्यतन
- 17 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 15 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 31.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Onlook 0.2.32 तक, commit 423e2e9 में ठीक किया गया, में एक टूटी हुई ऑब्जेक्ट-लेवल प्राधिकरण भेद्यता है जो प्रमाणित हमलावरों को tRPC API प्रक्रियाओं जैसे project.get, member.remove, और chat.conversation.delete में मनमाने UUID मान प्रदान करके अन्य उपयोगकर्ताओं के संसाधनों तक पहुँचने और उनमें हेरफेर करने की अनुमति देती है। हमलावर अन्य उपयोगकर्ताओं के प्रोजेक्ट डेटा, सदस्यों, और वार्तालाप इतिहास को पढ़ने, संशोधित करने, और हटाने के लिए प्राधिकरण सत्यापन के बिना मनमाने projectId या conversationId मान प्रदान कर सकते हैं।
स्रोत
1Onlook के tRPC API के विरुद्ध पुनरुत्पादनीय BOLA/IDOR PoC (CVE-2026-65013), जिसमें 12-चरणीय exploit chain, vulnerable और patched Docker targets, और तकनीकी दस्तावेज़ीकरण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।