
CVE-2026-27579 - CORS गलत कॉन्फ़िगरेशन – क्रेडेंशियल्स के साथ मनमाना ओरिजिन → प्रमाणित क्रॉस-ओरिजिन खाता डेटा एक्सपोज़र
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
realtime-collaboration-platform प्रोजेक्ट में अपने Appwrite बैकएंड कॉन्फ़िगरेशन में CORS गलत कॉन्फ़िगरेशन था।
सर्वर:
इस संयोजन ने हमलावर-नियंत्रित डोमेन को अनुमति दी:
इसके परिणामस्वरूप निम्न का एक्सपोज़र हुआ:
बैकएंड Origin हेडर को ठीक से मान्य और प्रतिबंधित करने में विफल रहा।
अनुचित कॉन्फ़िगरेशन:
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: true
या मनमाने ओरिजिन का गतिशील प्रतिबिंब।
यह CORS सुरक्षा सिद्धांतों का उल्लंघन करता है क्योंकि:
ब्राउज़र प्रमाणित क्रॉस-ओरिजिन अनुरोधों की अनुमति केवल तभी देते हैं जब ओरिजिन स्पष्ट रूप से विश्वसनीय हो।
इसके बजाय, एप्लिकेशन किसी भी ओरिजिन पर भरोसा करता था, जिससे क्रॉस-ओरिजिन डेटा निष्कर्षण वेक्टर बन गया।
| प्रभाव क्षेत्र | प्रभाव |
|---|---|
| गोपनीयता | HIGH |
| अखंडता | None |
| उपलब्धता | None |
| दायरा | Changed |
एक हमलावर यह कर सकता था:
कोई सीधा विशेषाधिकार आवश्यक नहीं।
यह इसे वास्तविक दुनिया के शोषण की क्षमता वाला एक शक्तिशाली क्लाइंट-साइड हमला बनाता है।
fetch("https://target-appwrite-endpoint/v1/account", {
credentials: "include"
})
.then(res => res.json())
.then(data => {
console.log("Exfiltrated:", data);
});
यदि पीड़ित लॉग-इन है, तो उनका सत्र कुकी स्वचालित रूप से शामिल हो जाता है।
अनुमेय CORS के कारण, हमलावर प्रतिक्रिया पढ़ सकता है।
उचित शमन के लिए आवश्यक है:
सही कॉन्फ़िगरेशन उदाहरण:
Access-Control-Allow-Origin: https://trusted-domain.com
Access-Control-Allow-Credentials: true
या:
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: false
CORS गलत कॉन्फ़िगरेशन + क्रेडेंशियल = डेटा उल्लंघन।
कभी अनुमति न दें:
* + credentials=true