CVE-2026-71204
changedetection.io - /settings में छोड़ा गया चेकबॉक्स सेव करने पर API कुंजी प्रवर्तन को चुपचाप अक्षम कर देता है
- प्रकाशित
- 5 अग॰ 2026
- अद्यतन
- 10 अग॰ 2026
- सीएनए असाइन करना
- TuranSec
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 17.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
changedetection.io का /settings सेव हैंडलर form.data['application'] से एक अपडेट डिक्ट बनाता है और उसे .update के माध्यम से संग्रहीत एप्लिकेशन सेटिंग्स में ब्लाइंड-मर्ज करता है।
स्रोत
1PoC: changedetection.io सेटिंग्स blind-merge mass assignment (CVE-2026-71204, मध्यम 6.3)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।