
CVE-2025-22963 का विस्तृत खुलासा, Teedy <= v1.11 में एक CSRF कमजोरी जो बलपूर्वक उपयोगकर्ता जानकारी में परिवर्तन के माध्यम से खाता अधिग्रहण को सक्षम बनाती है।
Teedy संस्करण <= v1.11 में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) कमजोरी दूरस्थ हमलावरों को एक अंतिम उपयोगकर्ता को मजबूर करने की अनुमति देती है कि वह उस वेब एप्लिकेशन पर अपनी उपयोगकर्ता जानकारी (उपयोगकर्ता नाम, पासवर्ड, आदि) बदल दे, जिसमें वह वर्तमान में प्रमाणित है।
| CVE पहचानकर्ता | CVE-2025-22963 |
|---|---|
| CWE पहचानकर्ता | CWE-352 |
| CWE नाम | Cross-Site Request Forgery(CSRF) |
| CVSS संस्करण 3.x | 7.5 High |
| प्रभावित सॉफ्टवेयर | Teedy <= v1.11 |
CSRF सुरक्षा के अभाव के कारण, एक प्रमाणित उपयोगकर्ता को उपयोगकर्ता जानकारी बदलने जैसी अवांछित कार्रवाई करने के लिए बरगलाना संभव है।
एक प्रमाणित उपयोगकर्ता को किसी एक एंडपॉइंट पर अनुरोध करने के लिए बरगलाने से उपयोगकर्ता प्रोफ़ाइल (पासवर्ड सहित) बदल सकती है, जिससे खाता अधिग्रहण हो सकता है।
इस कमजोरी को ठीक करने के लिए, एंडपॉइंट के लिए CSRF टोकन लागू करें।
CSRF टोकन एक हमलावर के लिए एक वैध अनुरोध बनाना कठिन बना देता है।
यह अप्रत्याशित और गुप्त होना चाहिए।
sismics - Teedy(https://github.com/sismics/docs)
portswigger - क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)(https://portswigger.net/web-security/csrf)
Mozilla - एक्सेस कंट्रोल परिदृश्यों के उदाहरण(https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#examples_of_access_control_scenarios)
धन्यवाद, अयातो, आपने मुझे कमजोरी की रिपोर्ट करना सिखाया।