Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-29557 — ExaGrid EX10 MailConfiguration API एक्सेस नियंत्रण दोष का दस्तावेजीकरण करता है जो प्रमाणित ऑपरेटरों को प्लेनटेक्स्ट SMTP क्रेडेंशियल लीक करता है, हमले के वैक्टर और शमन के साथ। | Kitploit
उपकरण/GitHubGitHub/0xsu3ks/cve-2025-29557
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनालर्निंग और शिक्षाAPI सुरक्षा
GitHub0xsu3ks/cve-2025-29557

CVE-2025-29557

ExaGrid EX10 MailConfiguration API एक्सेस नियंत्रण दोष का दस्तावेजीकरण करता है जो प्रमाणित ऑपरेटरों को प्लेनटेक्स्ट SMTP क्रेडेंशियल लीक करता है, हमले के वैक्टर और शमन के साथ।

रिपॉजिटरी देखें
41 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-29557 – ExaGrid MailConfiguration API क्रेडेंशियल प्रकटीकरण

📝 अवलोकन

कमजोरी का शीर्षक: MailConfiguration API के माध्यम से SMTP क्रेडेंशियल प्रकटीकरण
उत्पाद: ExaGrid EX10 बैकअप उपकरण
प्रभावित संस्करण: 6.3 – 7.0.1.P08
CVE आईडी: CVE-2025-29557
गंभीरता: उच्च
हमला वेक्टर: दूरस्थ (प्रमाणित)
प्रभाव: सूचना प्रकटीकरण – सादा पाठ SMTP क्रेडेंशियल


🧨 विवरण

ExaGrid EX10 उपकरणों के MailConfiguration API एंडपॉइंट में एक गंभीर पहुंच नियंत्रण दोष मौजूद है। ऑपरेटर-स्तरीय विशेषाधिकारों वाले प्रमाणित उपयोगकर्ता इस एंडपॉइंट पर एक तैयार HTTP अनुरोध भेज सकते हैं और SMTP कॉन्फ़िगरेशन विवरण प्राप्त कर सकते हैं — जिसमें सादा पाठ SMTP पासवर्ड शामिल हैं।

यह विशेषाधिकार सीमाओं का स्पष्ट उल्लंघन है, क्योंकि ऑपरेटर भूमिकाओं को संवेदनशील क्रेडेंशियल तक पहुंच नहीं होनी चाहिए।


🔬 हमले के वेक्टर

🔹 प्रत्यक्ष API अनुरोध हेरफेर

  • ऑपरेटर-स्तरीय पहुंच वाला उपयोगकर्ता MailConfiguration API को GET अनुरोध भेजता है।
  • API एक पूर्ण JSON पेलोड लौटाता है जिसमें SMTP उपयोगकर्ता नाम और पासवर्ड में होते हैं।
सादा पाठ

🔹 API स्क्रैपिंग या गणना

  • प्रोग्रामेटिक पहुंच वाला हमलावर एक साथ कई उपकरणों या एंडपॉइंट्स को क्वेरी कर सकता है।
  • बड़े तैनातियों में पर्यावरणों में क्रेडेंशियल संग्रह को सक्षम करता है।

📦 प्रभावित घटक

  • उत्पाद: ExaGrid EX10
  • घटक: MailConfiguration API
  • संस्करण: 6.3 से 7.0.1.P08 तक

📉 प्रभाव

  • गोपनीयता उल्लंघन: बाह्य ईमेल (सूचना, समर्थन) के लिए उपयोग किए जाने वाले सादा पाठ क्रेडेंशियल का प्रकटीकरण।
  • पिवोटिंग: आंतरिक या क्लाउड-आधारित SMTP सेवाओं तक संभावित पहुंच।
  • अनुपालन उल्लंघन: बुनियादी क्रेडेंशियल सुरक्षा प्रथाओं का उल्लंघन (जैसे, रहस्यों को सादा पाठ में संग्रहीत करना)।

🛡️ शमन

  • उपलब्ध होने पर नवीनतम पैच संस्करण में अपग्रेड करें।
  • अनावश्यक SMTP कॉन्फ़िगरेशन हटाएं या जहां समर्थित हो वहां टोकन का उपयोग करें।
  • ऑपरेटर खातों से MailConfiguration प्रश्नों के लिए API एक्सेस लॉग की निगरानी करें।

✅ विक्रेता स्थिति

  • ExaGrid द्वारा पुष्टि और स्वीकार किया गया।

👨‍💻 खोजकर्ता

सुरक्षा शोधकर्ता – Kevin Suckiel -- 0xsu3ks CVE-2025-29557 की खोज और जिम्मेदारीपूर्वक प्रकटीकरण।


⚠️ कानूनी नोटिस

यह सामग्री केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान की गई है।
लेखक दुरुपयोग या अनधिकृत पहुंच के लिए कोई दायित्व नहीं मानता है।

टूल डाउनलोड करें