CVE-2026-6643
ADM पर VPN क्लाइंट्स में एक स्टैक-आधारित बफर ओवरफ्लो भेद्यता
- प्रकाशित
- 20 अप्रैल 2026
- अद्यतन
- 20 अप्रैल 2026
- सीएनए असाइन करना
- ASUSTOR1
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 39.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ADM में VPN क्लाइंट्स में एक स्टैक-आधारित बफर ओवरफ्लो भेद्यता पाई गई। यह समस्या असीमित sscanf() के उपयोग और उपयोगकर्ता-नियंत्रित डेटा को सीधे printf() में पास करने के कारण उत्पन्न होती है। PIE और Stack Canary सुरक्षाओं की कमी के कारण, एक प्रमाणित दूरस्थ हमलावर वेब सर्वर उपयोगकर्ता के रूप में मनमाना कोड निष्पादित करने के लिए इनका शोषण कर सकता है। प्रभावित उत्पादों और संस्करणों में शामिल हैं: ADM 4.1.0 से ADM 4.3.3.RR42 तक, साथ ही ADM 5.0.0 से ADM 5.1.2.REO1 तक।
स्रोत
1- CVE-2026-6643एक्सप्लॉइट
ASUSTOR ADM 5.1.2 vpnupload.cgi फ़ॉर्मेट स्ट्रिंग और स्टैक बफ़र ओवरफ़्लो RCE (CVE-2026-6643)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।