CVE-2026-73292
सेमाफोर यूआई: पासवर्ड बदलने वाले एंडपॉइंट पर CSRF भेद्यता - कोई CSRF टोकन या पासवर्ड पुष्टिकरण नहीं
- प्रकाशित
- 12 अग॰ 2026
- अद्यतन
- 12 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 18 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 14.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Semaphore UI DevOps उपकरणों के प्रबंधन के लिए एक वेब इंटरफ़ेस है। संस्करण 2.18.21 से पहले, /api/users/{id}/password एंडपॉइंट प्रमाणित उपयोगकर्ता के semaphore सत्र कुकी का उपयोग करके CSRF सुरक्षा या वर्तमान-पासवर्ड पुष्टि के बिना एक क्रॉस-साइट अनुरोध स्वीकार करता है, जिससे एक अनधिकृत हमलावर उपयोगकर्ता की सहभागिता के बाद किसी व्यवस्थापक या अन्य उपयोगकर्ता का पासवर्ड बदल सकता है। यह समस्या संस्करण 2.18.21 में ठीक कर दी गई है।
स्रोत
1CVE-2026-73292 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: Semaphore UI पासवर्ड परिवर्तन एंडपॉइंट पर CSRF हमला, एक दुर्भावनापूर्ण पेज परोसता है जो प्रमाणित उपयोगकर्ता के पासवर्ड को चुपचाप रीसेट कर देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।