
ExaGrid EX10 MailConfiguration API एक्सेस नियंत्रण दोष का दस्तावेजीकरण करता है जो प्रमाणित ऑपरेटरों को प्लेनटेक्स्ट SMTP क्रेडेंशियल लीक करता है, हमले के वैक्टर और शमन के साथ।
कमजोरी का शीर्षक: MailConfiguration API के माध्यम से SMTP क्रेडेंशियल प्रकटीकरण
उत्पाद: ExaGrid EX10 बैकअप उपकरण
प्रभावित संस्करण: 6.3 – 7.0.1.P08
CVE आईडी: CVE-2025-29557
गंभीरता: उच्च
हमला वेक्टर: दूरस्थ (प्रमाणित)
प्रभाव: सूचना प्रकटीकरण – सादा पाठ SMTP क्रेडेंशियल
ExaGrid EX10 उपकरणों के MailConfiguration API एंडपॉइंट में एक गंभीर पहुंच नियंत्रण दोष मौजूद है। ऑपरेटर-स्तरीय विशेषाधिकारों वाले प्रमाणित उपयोगकर्ता इस एंडपॉइंट पर एक तैयार HTTP अनुरोध भेज सकते हैं और SMTP कॉन्फ़िगरेशन विवरण प्राप्त कर सकते हैं — जिसमें सादा पाठ SMTP पासवर्ड शामिल हैं।
यह विशेषाधिकार सीमाओं का स्पष्ट उल्लंघन है, क्योंकि ऑपरेटर भूमिकाओं को संवेदनशील क्रेडेंशियल तक पहुंच नहीं होनी चाहिए।
MailConfiguration प्रश्नों के लिए API एक्सेस लॉग की निगरानी करें।सुरक्षा शोधकर्ता – Kevin Suckiel -- 0xsu3ks CVE-2025-29557 की खोज और जिम्मेदारीपूर्वक प्रकटीकरण।
यह सामग्री केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए प्रदान की गई है।
लेखक दुरुपयोग या अनधिकृत पहुंच के लिए कोई दायित्व नहीं मानता है।