
मुझे पता चला कि कैसे मुझे पूरी तरह से संयोग से अपने पहले दो CVE मिले।
सभी को नमस्ते, मई में मुझे अपने राउटर में कुछ अच्छी कमज़ोरियाँ मिलीं, आज आख़िरकार मैं सबको दिखा सकता हूँ!
इस रिपॉजिटरी की दोनों कमज़ोरियाँ प्रमाणित डिनायल ऑफ सर्विस (Denial of Service) कमज़ोरियाँ हैं!
मुझे इन कमज़ोरियों के काम करने के सटीक तकनीकी विवरण नहीं पता, हमें Calix (इस मामले में विक्रेता) से कभी कोई प्रतिक्रिया नहीं मिली, तो हाँ! मज़ा आया!
यह मेरे पहले और दूसरे CVE भी हैं, 2 के दाम में 1 डील, कोई बात नहीं।
CVE-2026-19745 एक अनुचित संसाधन शटडाउन या रिलीज़ DoS है जो मेरे राउटर को प्रभावित करता है :)
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
"Calix GigaSpire 26.1.0 में एक दोष पाया गया है। वेब मैनेजमेंट इंटरफ़ेस घटक की फ़ाइल utilities_configurationsave.cgi का एक अज्ञात फ़ंक्शन प्रभावित है। sessionKey तर्क में हेरफेर करने से डिनायल ऑफ सर्विस हो सकती है। हमला दूरस्थ रूप से शुरू किया जा सकता है। एक्सप्लॉइट प्रकाशित किया जा चुका है और इसका उपयोग किया जा सकता है। इस खुलासे के बारे में विक्रेता से शुरुआत में संपर्क किया गया था लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।"
VulDB ने तय किया है कि उचित CWE CWE-404 है, जिसने मुझे थोड़ा आश्चर्यचकित किया क्योंकि मैं CWE-835 के बारे में सोच रहा था। दुर्भाग्य से मेरे पास इसके होने के तकनीकी विवरण नहीं हैं, लेकिन मैं आपको बता सकता हूँ कि मुझे ये दोनों CVE पूरी तरह से संयोगवश मिले।
30 मई: कमज़ोरी मिली, शुरुआत में मुझे लगा कि यह सिर्फ़ कुछ रेट-लिमिटिंग है जब तक कि मैंने दूसरे कंप्यूटर पर वेबसाइट का उपयोग करने की कोशिश नहीं की, पता चला कि ऐसा नहीं था।
31 मई: मानसिक तैयारी के बाद मैंने तय किया कि यह रिपोर्ट करने लायक है, भले ही मैं शुरुआत में गलत था।
15 जून: मैं 16 साल का हो गया, समय-रेखा के लिए स्पष्ट रूप से बहुत महत्वपूर्ण।
24 जून: VulnDB को रिपोर्ट किया।
26 जून: Calix ने (आख़िरकार) मुझसे संपर्क किया जो अप्रत्याशित था, दावा किया कि कोई कमज़ोरी मौजूद नहीं है लेकिन वे अगले रिलीज़ में इसे "पैच" करने वाले थे ?? बढ़िया, मैंने उसी दिन अपनी रिपोर्ट के वास्तविक कमज़ोरी होने के वीडियो प्रमाण के साथ जवाब भी दिया, उसके बाद मुझे कोई प्रतिक्रिया नहीं मिली।
13 अगस्त: VulDB द्वारा CVE आवंटित किया गया।
Calix ने कहा कि यह एप्लिकेशन द्वारा उपयोगकर्ता-इनपुट की प्रतीक्षा करते समय टाइमआउट से अपेक्षित व्यवहार था, यह बहुत अच्छी तरह से मामला हो सकता है लेकिन इसका किसी अन्य उपयोगकर्ता पर कोई प्रभाव नहीं पड़ना चाहिए।

https://github.com/user-attachments/assets/6aa509d4-ee69-4ed6-a9bb-1324f77a7036
जैसा कि समय-रेखा ने सुझाव दिया, Calix वास्तव में संचार की कमी के कारण CVE आवंटित करवाने के अलावा कोई उपयोगी नहीं था, जहाँ तक मुझे पता है VulDB ने Calix से संपर्क किया और उन्हें भी कभी कोई प्रतिक्रिया नहीं मिली।
मैं आपको उनकी दी गई प्रतिक्रिया दिखाना बहुत पसंद करूँगा, लेकिन दुर्भाग्य से मुझे अनुमति नहीं है :( मूल रूप से उन्होंने बस कहा कि वे इसे दोहरा नहीं पाए और वे traceroot वाले को छोड़कर (नीचे देखें) पैच नहीं करने वाले हैं।
https://github.com/user-attachments/assets/62c1ae62-8d52-4e97-975c-3c14ee6d8c95
मैं ब्राउज़र इंटरफ़ेस द्वारा उजागर किए गए सभी एंडपॉइंट्स को देख रहा था और मैंने traceroot.cmd देखा जो एक कैंसल ऑपरेशन स्वीकार करता है।
मैंने सोचा कि अगर मैं एक ऐसे traceroot को कैंसल कर दूँ जो मौजूद ही नहीं है तो क्या होगा।
मैंने कोशिश की और ऐसा लगा कि पूरा इंटरफ़ेस क्रैश हो गया, और सभी लॉग आउट हो गए और पिछले कुकीज़ और चीज़ें अमान्य हो गईं।
यह वही है जिसे Calix पैच करने वाला है, दावा करते हुए कि कोई DoS नहीं है लेकिन यह एक "अप्रत्याशित" कोडपाथ ट्रिगर करता है।
मैं VulDB की मॉडरेशन और सुरक्षा टीम को बहुत-बहुत धन्यवाद देना चाहूँगा, उन्होंने मेरी रिपोर्टों की समीक्षा करने और उन्हें गंभीरता से लेने का शानदार काम किया (यहाँ के किसी निश्चित व्यक्ति के विपरीत) मैं भविष्य में और रिपोर्टें जमा करने के लिए तत्पर रहूँगा! :)
PS: मैं इसे जमा करने की कोशिश करते समय वास्तव में घबराया हुआ था क्योंकि यह पहली बार था जब मैंने ऐसा कुछ किया था और मुझे बहुत अनिश्चितता थी कि मुझे जो मिला वह कमज़ोरी है या नहीं, हालाँकि मुझे पता था जब मैंने इन सभी कमज़ोरियों पर एक अलग कंप्यूटर पर परीक्षण किया! यानी मेरा पहला कंप्यूटर एक हमलावर की तरह काम कर रहा था जबकि दूसरा कंप्यूटर लॉग इन था, और प्रभाव दोनों कंप्यूटरों पर देखे गए!
मुझे लगता है कि VulDB का विश्लेषण यहाँ बहुत आगे चला गया (संभवतः AI) लेकिन कोई बात नहीं, जैसे इसे "गंभीर सुरक्षा दोष" कहना जबकि वास्तव में ऐसा नहीं है।
समय-रेखा के दौरान मैंने लगभग 2 फॉलो-अप ईमेल भी भेजे और उनके द्वारा उपयोग की जा रही ईमेल सेवा से त्रुटियों के अलावा मुझे कुछ नहीं मिला और पिछले वाले पर मुझे अनदेखा किया गया।

भगवान स्तर की तकनीक, वाह
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
https://nvd.nist.gov/vuln/detail/CVE-2026-19746