
CVE-2025-22963 का विस्तृत खुलासा, Teedy <= v1.11 में एक CSRF कमजोरी जो बलपूर्वक उपयोगकर्ता जानकारी में परिवर्तन के माध्यम से खाता अधिग्रहण को सक्षम बनाती है।
| CVE पहचानकर्ता | CVE-2025-22963 |
|---|
| CWE पहचानकर्ता | CWE-352 |
| CWE नाम | Cross-Site Request Forgery(CSRF) |
| CVSS संस्करण 3.x | 7.5 High |
| प्रभावित सॉफ्टवेयर | Teedy <= v1.11 |
CSRF सुरक्षा के अभाव के कारण, एक प्रमाणित उपयोगकर्ता को उपयोगकर्ता जानकारी बदलने जैसी अवांछित कार्रवाई करने के लिए बरगलाना संभव है।
एक प्रमाणित उपयोगकर्ता को किसी एक एंडपॉइंट पर अनुरोध करने के लिए बरगलाने से उपयोगकर्ता प्रोफ़ाइल (पासवर्ड सहित) बदल सकती है, जिससे खाता अधिग्रहण हो सकता है।
इस कमजोरी को ठीक करने के लिए, एंडपॉइंट के लिए CSRF टोकन लागू करें।
CSRF टोकन एक हमलावर के लिए एक वैध अनुरोध बनाना कठिन बना देता है।
यह अप्रत्याशित और गुप्त होना चाहिए।
sismics - Teedy(https://github.com/sismics/docs)
portswigger - क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)(https://portswigger.net/web-security/csrf)
Mozilla - एक्सेस कंट्रोल परिदृश्यों के उदाहरण(https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS#examples_of_access_control_scenarios)
धन्यवाद, अयातो, आपने मुझे कमजोरी की रिपोर्ट करना सिखाया।