Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-13315 — CVE-2025-13315 | Kitploit
उपकरण/GitHubGitHub/0xblackash/cve-2025-13315
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणलर्निंग और शिक्षा
GitHub0xblackash/cve-2025-13315

CVE-2025-13315

CVE-2025-13315

रिपॉजिटरी देखें
15 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🛡️ CVE-2025-13315 - Twonky Server 8.5.2 में गंभीर प्रमाणीकरण बायपास

Cybersecurity breach_ CVE-2025-13315 visualized

CVE CVSS 9.3 Twonky Server No Patch

एक अप्रमाणित हमलावर API प्रमाणीकरण को बायपास कर सकता है, लॉग से व्यवस्थापक क्रेडेंशियल्स लीक कर सकता है, और पूर्ण व्यवस्थापक पहुँच प्राप्त कर सकता है।


📋 अवलोकन

CVE-2025-13315 Twonky Server 8.5.2 (Linux और Windows) में Rapid7 द्वारा खोजा गया एक गंभीर पहुँच नियंत्रण दोष है।

एक हमलावर एक वैकल्पिक रूटिंग पथ (/nmc/rpc/) के माध्यम से विशेषाधिकार प्राप्त RPC एंडपॉइंट्स तक पहुँच सकता है जो प्रमाणीकरण जाँचों को बायपास करता है। यह एप्लिकेशन लॉग फ़ाइलों को लीक करने की अनुमति देता है जिनमें व्यवस्थापक का उपयोगकर्ता नाम और होता है।

टूल डाउनलोड करें
एन्क्रिप्टेड पासवर्ड

CVE-2025-13316 (हार्डकोडेड Blowfish एन्क्रिप्शन कुंजियाँ) के साथ मिलकर, हमलावर क्रेडेंशियल्स को डिक्रिप्ट कर सकते हैं और मीडिया सर्वर पर पूर्ण प्रशासनिक नियंत्रण प्राप्त कर सकते हैं — जिसमें सभी संग्रहीत मीडिया फ़ाइलें शामिल हैं।

⚠️ महत्वपूर्ण: विक्रेता (Lynx Technology) ने कहा है कि वर्तमान में कोई पैच उपलब्ध नहीं है।


🛠️ भेद्यता विवरण

गुणविवरण
CVE आईडीCVE-2025-13315
गंभीरतागंभीर
CVSS v4.0 स्कोर9.3
वेक्टरAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H
प्रभावित उत्पादTwonky Server 8.5.2
प्लेटफ़ॉर्मLinux, Windows
प्रकाशितनवंबर 19, 2025
पैच स्थिति❌ अनपैच (प्रकटीकरण के अनुसार कोई फिक्स योजना नहीं)

मूल कारण

  • पिछले फिक्स केवल /rpc/ एंडपॉइंट की रक्षा करते थे।
  • /nmc/rpc/ उपसर्ग अभी भी log_getfile जैसे संवेदनशील एंडपॉइंट्स तक अप्रमाणित पहुँच की अनुमति देता है।

🔥 साक्ष्य की अवधारणा (PoC)

cve-2025-13315 1
root@kitploit:~
GET /nmc/rpc/log_getfile HTTP/1.1
Host: target.twonkyserver.local

यह अनुरोध एप्लिकेशन लॉग लौटाता है जिनमें निम्न के समान पंक्तियाँ होती हैं:

cve-2025-13315
root@kitploit:~
accessuser=admin
accesspwd=<encrypted_password>

फिर पासवर्ड को हार्डकोडेड Blowfish कुंजी का उपयोग करके डिक्रिप्ट किया जा सकता है (CVE-2025-13316 देखें)।


🧪 शोषण प्रभाव

  • ✅ व्यवस्थापक उपयोगकर्ता नाम + एन्क्रिप्टेड पासवर्ड लीक करना
  • ✅ क्रेडेंशियल्स डिक्रिप्ट करना (CVE-2025-13316 के साथ युग्मित)
  • ✅ पूर्ण व्यवस्थापक लॉगिन
  • ✅ सभी मीडिया फ़ाइलों पर पूर्ण नियंत्रण
  • ✅ रिमोट सर्वर शटडाउन / पुनर्विन्यास
  • ✅ संभावित डेटा एक्सफिल्ट्रेशन या रैनसमवेयर तैनाती

🛡️ शमन और सिफारिशें

चूँकि कोई आधिकारिक पैच मौजूद नहीं है, इन तत्काल कदमों का पालन करें:

  1. सर्वर को अलग करें — Twonky Server को एक सख्त रिवर्स प्रॉक्सी या WAF के पीछे रखें।
  2. कमजोर पथों को ब्लॉक करें:
    • /nmc/rpc/log_getfile को ब्लॉक करें
    • यदि संभव हो तो सभी /nmc/rpc/ एंडपॉइंट्स को ब्लॉक करें
  3. CrowdSec / WAF नियमों का उपयोग करें — vpatch-CVE-2025-13315 के लिए नियम पहले से मौजूद हैं।
  4. व्यवस्थापक पासवर्ड बदलें एक मजबूत अद्वितीय मान में (यदि सुलभ हो)।
  5. विकल्पों पर विचार करें — आधुनिक DLNA/UPnP मीडिया सर्वर (जैसे Jellyfin, Plex, या Emby) पर माइग्रेट करें जो नियमित सुरक्षा अपडेट प्राप्त करते हैं।
  6. नेटवर्क विभाजन — Twonky Server को कभी भी सीधे इंटरनेट पर एक्सपोज़ न करें।

📚 संदर्भ

  • Rapid7 आधिकारिक सलाह
  • NVD विवरण
  • GitHub सलाह (GHSA-x96r-v3vc-578h)
  • SiteGuarding तकनीकी विश्लेषण

📄 लाइसेंस

यह रिपॉजिटरी केवल शैक्षिक और रक्षात्मक सुरक्षा उद्देश्यों के लिए है।


सुरक्षा समुदाय के लिए ❤️ के साथ बनाया गया

सुरक्षित रहें। जो कर सकते हैं उसे पैच करें। जो नहीं कर सकते उसे विभाजित करें।