Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
zeroheight-account-verification-bypass-CVE-2025-65925 — स्वतंत्र सुरक्षा निष्कर्ष – Zeroheight खाता निर्माण बाईपास, सत्यापन प्रवर्तन की कमी के माध्यम से (जून 2025 में पैच किया गया) | Kitploit
उपकरण/GitHubGitHub/sneden/zeroheight-account-verification-bypass-cve-2025-65925
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगगलत कॉन्फ़िगरेशन
GitHubsneden/zeroheight-account-verification-bypass-cve-2025-65925

zeroheight-account-verification-bypass-CVE-2025-65925

स्वतंत्र सुरक्षा निष्कर्ष – Zeroheight खाता निर्माण बाईपास, सत्यापन प्रवर्तन की कमी के माध्यम से (जून 2025 में पैच किया गया)

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
248 महीने पहलेअभी तक समीक्षित नहीं

CVE-2025-65925 — Zeroheight के खाता निर्माण प्रवाह में गलत अभिगम नियंत्रण

CVE Disclosure Policy

प्रकटीकरण दिनांक: 2025-06-11
विक्रेता सुधार दिनांक (विक्रेता के अनुसार): 2025-06-13
शोधकर्ता सत्यापन दिनांक: 2025-06-26
खोजकर्ता: Sneden Rebello


सारांश

एक पुराना (legacy) उपयोगकर्ता निर्माण API मार्ग खातों को अभीष्ट ईमेल सत्यापन चरण पूर्ण किए बिना बनाने की अनुमति देता था। हालाँकि असत्यापित खाते उत्पाद सुविधाओं तक पहुँच नहीं सकते थे, फिर भी यह बायपास डिज़ाइन किए गए सत्यापन और अभिगम-नियंत्रण प्रवाह का उल्लंघन करता था तथा अनभिप्रेत खातों (जैसे, स्पैम/नकली पंजीकरण) के निर्माण को सक्षम बनाता था।

दायरा: केवल अप्रमाणित (unauthenticated) साइन-अप प्रवाहों तक सीमित।
डेटा जोखिम: कोई जोखिम नहीं देखा गया; मौजूदा उपयोगकर्ता डेटा या सत्रों तक कोई पहुँच नहीं।


प्रभाव (उच्च-स्तरीय)

  • अभीष्ट सत्यापन नियंत्रणों के बाहर खातों का निर्माण
  • स्पैम/नकली खातों की बाढ़ तथा संसाधन/संसाधन-उपयोग प्रभाव की संभावना
  • व्यापक ख़तरे के मॉडलों में सामाजिक इंजीनियरिंग या श्रृंखलाबद्ध हमले परिदृश्यों में योगदान कर सकता है

MITRE प्रभाव वर्गीकरण: सेवा अस्वीकार (अनभिप्रेत खाता निर्माण के माध्यम से संसाधन क्षरण)

अनुमानित गंभीरता: मध्यम (प्रमाणीकरण/सत्यापन तर्क बायपास; कोई प्रत्यक्ष डेटा जोखिम नहीं)

CVSS v3.1 वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
CVSS आधार स्कोर: 6.5 (मध्यम)


CVE वर्गीकरण (MITRE)

  • भेद्यता प्रकार: गलत अभिगम नियंत्रण
  • हमले का प्रकार: दूरस्थ
  • हमला वेक्टर: नेटवर्क – HTTPS पर एक पुराने उपयोगकर्ता निर्माण मार्ग तक अप्रमाणित पहुँच
  • प्रभावित घटक: उपयोगकर्ता खाता निर्माण और सत्यापन प्रक्रिया (पुराना सत्यापन-बायपास मार्ग)
  • विक्रेता पुष्टि: हाँ

प्रभावित

  • उत्पाद: Zeroheight (SaaS प्लेटफ़ॉर्म)
  • संस्करण: zeroheight (SaaS) – 2025-06-13 से पहले के इंस्टेंस (विक्रेता-अनुमोदित सार्वजनिक संस्करण स्ट्रिंग)

शमन (विक्रेता)

विक्रेता ने इस समस्या का समाधान निम्न प्रकार किया:

  1. सभी खाता निर्माण प्रवाहों के लिए एक मान्य सत्यापन टोकन की आवश्यकता
  2. नए खाता पंजीकरणों को संसाधित करने से पहले वैधता जाँचों में सुधार

ये परिवर्तन सुनिश्चित करते हैं कि अभीष्ट ईमेल सत्यापन प्रक्रिया पूर्ण करने के बाद ही खाते बनाए जा सकें।
प्लेटफ़ॉर्म के उपयोगकर्ताओं को वर्तमान सेवा संस्करण पर होना सुनिश्चित करने के अलावा कोई कार्रवाई करने की आवश्यकता नहीं है।


समयरेखा

नोट: पारदर्शिता के लिए विक्रेता की आंतरिक सुधार दिनांक (2025-06-13) और शोधकर्ता सत्यापन दिनांक (2025-06-26) दोनों दर्ज की गई हैं।


श्रेय

  • शोधकर्ता: Sneden Rebello (GitHub),(LinkedIn)
  • विक्रेता समन्वय: Zeroheight सुरक्षा और इंजीनियरिंग टीमें

CVE

CVE-2025-65925 cve.org पर सार्वजनिक रूप से प्रकाशित है।
यह एडवाइज़री इस CVE से संबद्ध सार्वजनिक प्रकटीकरण को दर्शाती है।


संदर्भ

  • यह एडवाइज़री (सार्वजनिक)
  • अतिरिक्त विक्रेता संदर्भ उनके अनुरोध पर निजी रूप से सुरक्षित रखा गया

प्रकटीकरण नीति

यह समन्वित भेद्यता प्रकटीकरण का पालन करता है। विक्रेता के अनुरोध के अनुसार सार्वजनिक विवरण जानबूझकर उच्च-स्तरीय रखे गए हैं; कोई आंतरिक पहचानकर्ता, अवसंरचना विवरण या एंडपॉइंट विशिष्टताएँ शामिल नहीं हैं। अधिक जानकारी के लिए DISCLOSURE_POLICY.md देखें।

टूल डाउनलोड करें
दिनांक और समय (UTC-04:00)घटना
2025-06-11 12:09विक्रेता ने रिपोर्ट प्राप्त होने की पुष्टि की और समीक्षा शुरू की
2025-06-12 12:04विक्रेता ने पुष्टि की कि उच्च-गंभीरता वाले भाग का समाधान किया जाएगा (निम्न-गंभीरता वाली वस्तुओं को कम प्राथमिकता दी गई)
2025-06-13विक्रेता ने उपयोगकर्ता-निर्माण सत्यापन समस्या के लिए सुधार तैनात होने की सूचना दी
2025-06-26 09:09विक्रेता ने शोधकर्ता को तैनाती की सूचना दी; शोधकर्ता ने सुधार को सत्यापित किया
2025-07-29विक्रेता ने अतिरिक्त रीडायरेक्ट सख्तीकरण (निम्न-गंभीरता, गैर-CVE मद) की पुष्टि की; शोधकर्ता ने पुनः परीक्षण सफलतापूर्वक किया
2025-12-18CVE आईडी निर्धारित की गई (CVE-2025-65925)
2025-12-28शोधकर्ता द्वारा सार्वजनिक एडवाइज़री प्रकाशित
2025-12-30CVE आईडी प्रकाशित (CVE-2025-65925)