
स्वतंत्र सुरक्षा निष्कर्ष – Zeroheight खाता निर्माण बाईपास, सत्यापन प्रवर्तन की कमी के माध्यम से (जून 2025 में पैच किया गया)
प्रकटीकरण दिनांक: 2025-06-11
विक्रेता सुधार दिनांक (विक्रेता के अनुसार): 2025-06-13
शोधकर्ता सत्यापन दिनांक: 2025-06-26
खोजकर्ता: Sneden Rebello
एक पुराना (legacy) उपयोगकर्ता निर्माण API मार्ग खातों को अभीष्ट ईमेल सत्यापन चरण पूर्ण किए बिना बनाने की अनुमति देता था। हालाँकि असत्यापित खाते उत्पाद सुविधाओं तक पहुँच नहीं सकते थे, फिर भी यह बायपास डिज़ाइन किए गए सत्यापन और अभिगम-नियंत्रण प्रवाह का उल्लंघन करता था तथा अनभिप्रेत खातों (जैसे, स्पैम/नकली पंजीकरण) के निर्माण को सक्षम बनाता था।
दायरा: केवल अप्रमाणित (unauthenticated) साइन-अप प्रवाहों तक सीमित।
डेटा जोखिम: कोई जोखिम नहीं देखा गया; मौजूदा उपयोगकर्ता डेटा या सत्रों तक कोई पहुँच नहीं।
MITRE प्रभाव वर्गीकरण: सेवा अस्वीकार (अनभिप्रेत खाता निर्माण के माध्यम से संसाधन क्षरण)
अनुमानित गंभीरता: मध्यम (प्रमाणीकरण/सत्यापन तर्क बायपास; कोई प्रत्यक्ष डेटा जोखिम नहीं)
CVSS v3.1 वेक्टर: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
CVSS आधार स्कोर: 6.5 (मध्यम)
विक्रेता ने इस समस्या का समाधान निम्न प्रकार किया:
ये परिवर्तन सुनिश्चित करते हैं कि अभीष्ट ईमेल सत्यापन प्रक्रिया पूर्ण करने के बाद ही खाते बनाए जा सकें।
प्लेटफ़ॉर्म के उपयोगकर्ताओं को वर्तमान सेवा संस्करण पर होना सुनिश्चित करने के अलावा कोई कार्रवाई करने की आवश्यकता नहीं है।
नोट: पारदर्शिता के लिए विक्रेता की आंतरिक सुधार दिनांक (2025-06-13) और शोधकर्ता सत्यापन दिनांक (2025-06-26) दोनों दर्ज की गई हैं।
CVE-2025-65925 cve.org पर सार्वजनिक रूप से प्रकाशित है।
यह एडवाइज़री इस CVE से संबद्ध सार्वजनिक प्रकटीकरण को दर्शाती है।
यह समन्वित भेद्यता प्रकटीकरण का पालन करता है। विक्रेता के अनुरोध के अनुसार सार्वजनिक विवरण जानबूझकर उच्च-स्तरीय रखे गए हैं; कोई आंतरिक पहचानकर्ता, अवसंरचना विवरण या एंडपॉइंट विशिष्टताएँ शामिल नहीं हैं। अधिक जानकारी के लिए DISCLOSURE_POLICY.md देखें।
| दिनांक और समय (UTC-04:00) | घटना |
|---|
| 2025-06-11 12:09 | विक्रेता ने रिपोर्ट प्राप्त होने की पुष्टि की और समीक्षा शुरू की |
| 2025-06-12 12:04 | विक्रेता ने पुष्टि की कि उच्च-गंभीरता वाले भाग का समाधान किया जाएगा (निम्न-गंभीरता वाली वस्तुओं को कम प्राथमिकता दी गई) |
| 2025-06-13 | विक्रेता ने उपयोगकर्ता-निर्माण सत्यापन समस्या के लिए सुधार तैनात होने की सूचना दी |
| 2025-06-26 09:09 | विक्रेता ने शोधकर्ता को तैनाती की सूचना दी; शोधकर्ता ने सुधार को सत्यापित किया |
| 2025-07-29 | विक्रेता ने अतिरिक्त रीडायरेक्ट सख्तीकरण (निम्न-गंभीरता, गैर-CVE मद) की पुष्टि की; शोधकर्ता ने पुनः परीक्षण सफलतापूर्वक किया |
| 2025-12-18 | CVE आईडी निर्धारित की गई (CVE-2025-65925) |
| 2025-12-28 | शोधकर्ता द्वारा सार्वजनिक एडवाइज़री प्रकाशित |
| 2025-12-30 | CVE आईडी प्रकाशित (CVE-2025-65925) |