CVE-2026-66751
चैट 0.3.0 - 0.4.8 में DELETE /rooms/:room के माध्यम से अनुचित प्राधिकरण
- प्रकाशित
- 28 जुल॰ 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 11.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
चलिए चैट 0.3.0 से 0.4.8 में एक अनुचित प्राधिकरण भेद्यता मौजूद है जो किसी भी प्रमाणित उपयोगकर्ता को स्वामित्व सत्यापन के बिना rooms हैंडलर को DELETE अनुरोध भेजकर सर्वर पर किसी भी कमरे को संग्रहीत (archive) करने की अनुमति देती है। हमलावर rooms सूची एंडपॉइंट के माध्यम से कमरे के आईडी की गणना कर सकते हैं और उन निजी या पासवर्ड-संरक्षित कमरों को स्थायी रूप से संग्रहीत कर सकते हैं जिन तक वे पहुंच नहीं सकते, जिसमें पुनर्स्थापना के लिए कोई एप्लिकेशन-स्तरीय पुनर्प्राप्ति मार्ग नहीं होता और सीधे डेटाबेस हस्तक्षेप की आवश्यकता होती है।
स्रोत
1- CVE-2026-66751-Insufficient-Access-Controls-Allow-for-Unauthorized-Room-Deletion-Let-s-Chat-जानकारीपूर्ण
सुरक्षा सलाह: अपर्याप्त एक्सेस नियंत्रण अनधिकृत कक्ष विलोपन की अनुमति देते हैं (लेट्स चैट)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।