
CVE-2025-492030 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: SecureVPN API एंडपॉइंट /api/v1/authenticate में सत्र टोकन सत्यापन बाईपास के माध्यम से खाता अधिग्रहण।
SecureVPN एप्लिकेशन में एक गंभीर भेद्यता पाई गई है, जो एक संवेदनशील API एंडपॉइंट के माध्यम से खाता टेकओवर की अनुमति देती है। यह दोष हमलावरों को उपयोगकर्ता खातों तक अनधिकृत पहुंच प्राप्त करने में सक्षम बना सकता है, जिससे संवेदनशील डेटा उजागर हो सकता है और उपयोगकर्ता की गोपनीयता से समझौता हो सकता है।
यह भेद्यता SecureVPN API के प्रमाणीकरण तंत्र में मौजूद है। विशेष रूप से:
/api/v1/authenticateशोषण का एक सरलीकृत उदाहरण:
curl -X POST https://securevpn.com/api/v1/authenticate \
-H "Authorization: Bearer <intercepted_token>" \
-d '{"username": "victim_user"}'