CVE-2025-66954 – Buffalo LinkStation: IDOR के माध्यम से उपयोगकर्ता नाम एन्यूमरेशन
सारांश
Buffalo LinkStation फर्मवेयर संस्करण 1.85-0.01 में एक भेद्यता अनधिकृत या अतिथि-स्तरीय उपयोगकर्ताओं को मान्य उपयोगकर्ता नामों और उनसे जुड़ी विशेषाधिकार भूमिकाओं को सूचीबद्ध करने की अनुमति देती है।
यह समस्या /nasapi एंडपॉइंट में अनुचित अभिगम नियंत्रण के कारण उत्पन्न होती है, जो इनसिक्योर डायरेक्ट ऑब्जेक्ट रेफरेंस (IDOR) शोषण को सक्षम बनाती है।
CVE जानकारी
- CVE ID: CVE-2025-66954
- स्थिति: आरक्षित (प्रकाशन लंबित)
- विक्रेता: Buffalo
- उत्पाद: LinkStation
- प्रभावित संस्करण: 1.85-0.01
- घटक:
/nasapi एंडपॉइंट
- भेद्यता प्रकार: IDOR (इनसिक्योर डायरेक्ट ऑब्जेक्ट रेफरेंस)
- हमला वेक्टर: रिमोट
CVSS v3.1 स्कोर
आधार स्कोर: 6.5 (मध्यम)
वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
विवरण
- हमला वेक्टर (AV): नेटवर्क
- हमला जटिलता (AC): कम
- आवश्यक विशेषाधिकार (PR): कम (अतिथि पहुंच)
- उपयोगकर्ता सहभागिता (UI): कोई नहीं
- दायरा (S): अपरिवर्तित
- गोपनीयता (C): उच्च
- अखंडता (I): कोई नहीं
- उपलब्धता (A): कोई नहीं
प्रभाव
यह भेद्यता अतिथि-स्तरीय पहुंच वाले हमलावरों को निम्नलिखित की अनुमति देती है:
- मान्य उपयोगकर्ता नामों की गणना करना
- संबद्ध विशेषाधिकार भूमिकाओं को प्राप्त करना
- अतिरिक्त उपयोगकर्ता मेटाडेटा तक पहुंचना
उजागर की गई जानकारी
- उपयोगकर्ता नाम
- उपयोगकर्ता ID
- श्रेणी
- भूमिका
- विवरण
- कोटा
- समूह
- प्राथमिक समूह
सुरक्षा प्रभाव
- सूचना प्रकटीकरण: हाँ
- विशेषाधिकार वृद्धि (अप्रत्यक्ष): टोह लेने के माध्यम से संभव
तकनीकी विवरण
/nasapi एंडपॉइंट उपयोगकर्ता-संबंधी क्वेरी संभालते समय प्राधिकरण को ठीक से मान्य नहीं करता है।
अनुरोध पैरामीटर को संशोधित करके, कम-विशेषाधिकार प्राप्त या अतिथि उपयोगकर्ता अन्य उपयोगकर्ताओं के बारे में जानकारी प्राप्त कर सकता है।
उदाहरण एंडपॉइंट
/nasapi
मूल कारण
- लापता प्राधिकरण जाँच
- इनसिक्योर डायरेक्ट ऑब्जेक्ट रेफरेंस (IDOR)
- उपयोगकर्ता-नियंत्रित पैरामीटर मान्य नहीं
प्रमाण की अवधारणा (PoC)
दुरुपयोग रोकने के लिए संपादित। जिम्मेदार अनुरोध पर उपलब्ध।
शमन
विक्रेता के अनुसार:
Buffalo ने भेद्यता की पुष्टि की है लेकिन पैच जारी नहीं करेगा।
अनुशंसित शमन
अनधिकृत पहुंच को रोकने के लिए अतिथि उपयोगकर्ता खाते को अक्षम करें।
विक्रेता प्रतिक्रिया
Buffalo ने इस मुद्दे को स्वीकार किया है और कहा है:
- कोई पैच जारी नहीं किया जाएगा
- उजागर डेटा को गैर-महत्वपूर्ण माना गया है
- शमन पर्याप्त है
समयरेखा
- खोज करने वाले: Zaid Shaikh
- विक्रेता को सूचित किया गया: [दिसंबर 17, 2025]
- विक्रेता प्रतिक्रिया: पुष्टि हुई, कोई सुधार योजना नहीं
- CVE आरक्षित: 2025
- सार्वजनिक प्रकटीकरण: [अप्रैल 1, 2026]