Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-66954 — इस CVE के लिए प्रकाशित विवरण | Kitploit
उपकरण/GitHubGitHub/dbmonster19/cve-2025-66954
टोहीभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंग
GitHubdbmonster19/cve-2025-66954

CVE-2025-66954

इस CVE के लिए प्रकाशित विवरण

रिपॉजिटरी देखें
124 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-66954 – Buffalo LinkStation: IDOR के माध्यम से उपयोगकर्ता नाम एन्यूमरेशन

सारांश

Buffalo LinkStation फर्मवेयर संस्करण 1.85-0.01 में एक भेद्यता अनधिकृत या अतिथि-स्तरीय उपयोगकर्ताओं को मान्य उपयोगकर्ता नामों और उनसे जुड़ी विशेषाधिकार भूमिकाओं को सूचीबद्ध करने की अनुमति देती है।

यह समस्या /nasapi एंडपॉइंट में अनुचित अभिगम नियंत्रण के कारण उत्पन्न होती है, जो इनसिक्योर डायरेक्ट ऑब्जेक्ट रेफरेंस (IDOR) शोषण को सक्षम बनाती है।


CVE जानकारी

  • CVE ID: CVE-2025-66954
  • स्थिति: आरक्षित (प्रकाशन लंबित)
  • विक्रेता: Buffalo
  • उत्पाद: LinkStation
  • प्रभावित संस्करण: 1.85-0.01
  • घटक: /nasapi एंडपॉइंट
  • भेद्यता प्रकार: IDOR (इनसिक्योर डायरेक्ट ऑब्जेक्ट रेफरेंस)
  • हमला वेक्टर: रिमोट

CVSS v3.1 स्कोर

आधार स्कोर: 6.5 (मध्यम)
वेक्टर: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

विवरण

  • हमला वेक्टर (AV): नेटवर्क
  • हमला जटिलता (AC): कम
  • आवश्यक विशेषाधिकार (PR): कम (अतिथि पहुंच)
  • उपयोगकर्ता सहभागिता (UI): कोई नहीं
  • दायरा (S): अपरिवर्तित
  • गोपनीयता (C): उच्च
  • अखंडता (I): कोई नहीं
  • उपलब्धता (A): कोई नहीं

प्रभाव

यह भेद्यता अतिथि-स्तरीय पहुंच वाले हमलावरों को निम्नलिखित की अनुमति देती है:

  • मान्य उपयोगकर्ता नामों की गणना करना
  • संबद्ध विशेषाधिकार भूमिकाओं को प्राप्त करना
  • अतिरिक्त उपयोगकर्ता मेटाडेटा तक पहुंचना

उजागर की गई जानकारी

  • उपयोगकर्ता नाम
  • उपयोगकर्ता ID
  • श्रेणी
  • भूमिका
  • विवरण
  • कोटा
  • समूह
  • प्राथमिक समूह

सुरक्षा प्रभाव

  • सूचना प्रकटीकरण: हाँ
  • विशेषाधिकार वृद्धि (अप्रत्यक्ष): टोह लेने के माध्यम से संभव

तकनीकी विवरण

/nasapi एंडपॉइंट उपयोगकर्ता-संबंधी क्वेरी संभालते समय प्राधिकरण को ठीक से मान्य नहीं करता है।

अनुरोध पैरामीटर को संशोधित करके, कम-विशेषाधिकार प्राप्त या अतिथि उपयोगकर्ता अन्य उपयोगकर्ताओं के बारे में जानकारी प्राप्त कर सकता है।

उदाहरण एंडपॉइंट

/nasapi

मूल कारण

  • लापता प्राधिकरण जाँच
  • इनसिक्योर डायरेक्ट ऑब्जेक्ट रेफरेंस (IDOR)
  • उपयोगकर्ता-नियंत्रित पैरामीटर मान्य नहीं

प्रमाण की अवधारणा (PoC)

दुरुपयोग रोकने के लिए संपादित। जिम्मेदार अनुरोध पर उपलब्ध।


शमन

विक्रेता के अनुसार:

Buffalo ने भेद्यता की पुष्टि की है लेकिन पैच जारी नहीं करेगा।

अनुशंसित शमन

अनधिकृत पहुंच को रोकने के लिए अतिथि उपयोगकर्ता खाते को अक्षम करें।


विक्रेता प्रतिक्रिया

Buffalo ने इस मुद्दे को स्वीकार किया है और कहा है:

  • कोई पैच जारी नहीं किया जाएगा
  • उजागर डेटा को गैर-महत्वपूर्ण माना गया है
  • शमन पर्याप्त है

समयरेखा

  • खोज करने वाले: Zaid Shaikh
  • विक्रेता को सूचित किया गया: [दिसंबर 17, 2025]
  • विक्रेता प्रतिक्रिया: पुष्टि हुई, कोई सुधार योजना नहीं
  • CVE आरक्षित: 2025
  • सार्वजनिक प्रकटीकरण: [अप्रैल 1, 2026]

टूल डाउनलोड करें