Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-55462 — CVE-2025-55462 के लिए तकनीकी दस्तावेज़ीकरण और प्रूफ-ऑफ-कॉन्सेप्ट, जो Eramba v3.26.0 में CORS गलत कॉन्फ़िगरेशन है और /system-api/login एंडपॉइंट पर क्रॉस-ओरिजिन प्रमाणीकरण अनुरोधों की अनुमति देता है। | Kitploit
उपकरण/GitHubGitHub/sibikrish001/cve-2025-55462
भेद्यता विश्लेषणवेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरणगलत कॉन्फ़िगरेशनAPI सुरक्षा
GitHubsibikrish001/cve-2025-55462

CVE-2025-55462

CVE-2025-55462 के लिए तकनीकी दस्तावेज़ीकरण और प्रूफ-ऑफ-कॉन्सेप्ट, जो Eramba v3.26.0 में CORS गलत कॉन्फ़िगरेशन है और /system-api/login एंडपॉइंट पर क्रॉस-ओरिजिन प्रमाणीकरण अनुरोधों की अनुमति देता है।

रिपॉजिटरी देखें
57 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-55462

भेद्यता सारांश

एक क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS) गलत कॉन्फ़िगरेशन की पहचान Eramba कम्युनिटी और एंटरप्राइज़ संस्करण v3.26.0 में की गई थी। एप्लिकेशन /system-api/login एंडपॉइंट पर Access-Control-Allow-Origin प्रतिक्रिया हेडर में हमलावर-नियंत्रित Origin हेडर को प्रतिबिंबित करता है, साथ ही Access-Control-Allow-Credentials: true भी सेट करता है।

यह कॉन्फ़िगरेशन क्रॉस-ओरिजिन प्रमाणीकरण अनुरोधों को जारी करने और मान्य क्रेडेंशियल्स प्रदान किए जाने पर संबंधित प्रतिक्रियाओं को दूरस्थ ओरिजिन द्वारा पढ़े जाने की अनुमति देता है। मौजूदा प्रमाणीकरण कुकीज़ पर निर्भर मानक सत्र-आधारित हमले ब्राउज़र SameSite सुरक्षा उपायों द्वारा सीमित होते हैं।

प्राथमिक जोखिम हमलावरों द्वारा उपयोगकर्ता के ब्राउज़र के माध्यम से आंतरिक रूप से सुलभ Eramba इंस्टेंसेस के विरुद्ध प्रमाणीकरण करने तक सीमित है।


प्रभावित घटक

  • CORS कॉन्फ़िगरेशन / Origin सत्यापन तर्क
  • सिस्टम API एंडपॉइंट:
    • /system-api/login

प्रभाव

  • प्रमाणीकरण एंडपॉइंट पर अत्यधिक अनुमेय CORS कॉन्फ़िगरेशन
  • मान्य क्रेडेंशियल्स प्रदान किए जाने पर पठनीय प्रतिक्रियाओं वाले क्रॉस-ओरिजिन प्रमाणीकरण अनुरोध
  • पीड़ित के ब्राउज़र का उपयोग करके नेटवर्क-स्तरीय पहुँच नियंत्रणों का संभावित बायपास

हमला वेक्टर

एक हमलावर एक दुर्भावनापूर्ण वेबपेज होस्ट करता है जो /system-api/login एंडपॉइंट पर credentials: include के साथ एक क्रॉस-ओरिजिन प्रमाणीकरण अनुरोध जारी करता है। अनुचित CORS सत्यापन के कारण, ब्राउज़र मान्य क्रेडेंशियल्स प्रदान किए जाने पर प्रतिक्रिया को हमलावर-नियंत्रित ओरिजिन द्वारा पढ़े जाने की अनुमति देता है।

मौजूदा कुकीज़ का उपयोग करने वाले सत्र-आधारित हमले ब्राउज़र SameSite सुरक्षा उपायों द्वारा कम हो जाते हैं।


प्रभावित संस्करण

कमजोर

  • Eramba Community Edition v3.26.0
  • Eramba Enterprise Edition v3.26.0

प्रभावित नहीं

  • Eramba v3.23.3 और इससे पहले के संस्करण

फिक्स किया गया संस्करण

  • Eramba v3.28.0

विक्रेता ने पुष्टि की कि CORS कॉन्फ़िगरेशन और Origin सत्यापन को मजबूत करके समस्या का समाधान किया गया।


स्वीकृति

द्वारा खोजा गया और जिम्मेदारी से प्रकट किया गया:

Sibi K
सुरक्षा शोधकर्ता

टूल डाउनलोड करें