Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
brokeCLAUDIA — CVE-2025-41090 (brokeCLAUDIA): microCLAUDIA में टूटा एक्सेस नियंत्रण, CCN-CERT का एंटी-रैंसमवेयर प्लेटफ़ॉर्म। | Kitploit
उपकरण/GitHubGitHub/themalwareguardian/brokeclaudia
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाArchived
GitHubthemalwareguardian/brokeclaudia

brokeCLAUDIA

CVE-2025-41090 (brokeCLAUDIA): microCLAUDIA में टूटा एक्सेस नियंत्रण, CCN-CERT का एंटी-रैंसमवेयर प्लेटफ़ॉर्म।

रिपॉजिटरी देखें
33510 महीने पहलेअभी तक समीक्षित नहीं
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🔓 brokeCLAUDIA - CVE-2025-41090

CVE-2025-41090 - microCLAUDIA में टूटा हुआ एक्सेस कंट्रोल भेद्यता




📑 विषय-सूची

  • microCLAUDIA क्या है?
  • भेद्यता (CVE-2025-41090)
  • 📂
    • सार्वजनिक खुलासा
    • CWE
    • टूटा हुआ एक्सेस कंट्रोल
    • उपचार
    • प्रस्तुति
  • एक्सप्लॉइट
  • 📂
    • अवलोकन
    • आवश्यकताएँ
    • स्थापना
    • उपयोग
  • नोट्स
  • संदर्भ



🧠 microCLAUDIA क्या है

microCLAUDIA एक CLAUDIA इंजन-आधारित क्षमता है जो किसी संगठन के उपकरणों को हानिकारक रैंसमवेयर कोड से सुरक्षा प्रदान करती है। यह विंडोज़ सिस्टम के लिए एक हल्के एजेंट का उपयोग करके ऐसा करती है, जो वैक्सीन की तैनाती और निष्पादन को संभालता है।

एजेंट का microCLAUDIA की केंद्रीय सेवा से कनेक्शन, जो CCN-CERT क्लाउड में स्थित है, उन वैक्सीनों के डाउनलोड और निष्पादन को सक्षम बनाता है जिन्हें संगठन ने अपने कंप्यूटरों के लिए कॉन्फ़िगर किया है। एक बार डाउनलोड हो जाने पर, एजेंट को अपने निष्पादन के लिए क्लाउड से कनेक्टिविटी या संगठन में स्थापित किसी केंद्रीय सेवा या सर्वर की आवश्यकता नहीं होती है। इसी तरह, सेवा रैंसमवेयर चलाने के नए तरीकों के अनुकूलन को कवर करने के लिए इन वैक्सीनों का स्वचालित अद्यतन प्रदान करती है।

दूसरी ओर, CCN-CERT अपने क्लाउड में केंद्रीय सेवा का प्रशासन करता है और नई वैक्सीनों के निर्माण के लिए जिम्मेदार है, जिससे एजेंसी को इस सेवा तक पहुँच प्राप्त होती है और इस प्रकार वह अपने उपकरणों के टीकाकरण की सामान्य स्थिति की समीक्षा कर सकती है और यहाँ तक कि इसके अनुप्रयोग को कॉन्फ़िगर भी कर सकती है।

microCLAUDIA को किसी भी सॉफ़्टवेयर वितरण प्रबंधन टूल से या विंडोज़ नीतियों के माध्यम से तैनात किया जा सकता है। इसके अलावा, इसे संगठन के नेटवर्क में अतिरिक्त संशोधनों की आवश्यकता नहीं होती है।




🐞 भेद्यता (CVE-2025-41090)

📬 सार्वजनिक खुलासा

https://www.cve.org/CVERecord?id=CVE-2025-41090


https://www.incibe.es/en/incibe-cert/notices/aviso/improper-access-control-ccn-cert-microclaudia

🧩 CWE

https://cwe.mitre.org/data/definitions/306.html

🚫 टूटा हुआ एक्सेस कंट्रोल

टूटा हुआ एक्सेस कंट्रोल भेद्यताएँ तब मौजूद होती हैं जब कोई उपयोगकर्ता उन संसाधनों तक पहुँच सकता है या ऐसे कार्य कर सकता है जिन्हें करने में वह सक्षम नहीं होना चाहिए।

microCLAUDIA के संस्करण 3.2.0 और उससे पहले के संस्करणों में, एक टूटी हुई एक्सेस कंट्रोल भेद्यता (brokeCLAUDIA) मौजूद है, जो ऐसे हमलावर को, जिसने पहले किसी खाते तक पहुँच प्राप्त कर ली है, उपयोगकर्ता से संबद्ध नहीं होने वाले अन्य संगठनों के डेटा तक पहुँचने या उन्हें संशोधित करने की अनुमति देती है।

दूसरे शब्दों में, हमलावर उन संगठनों की जानकारी में हेरफेर कर सकता है जो समझौता किए गए खाते से सीधे संबंधित नहीं हैं।

इस भेद्यता का सफलतापूर्वक शोषण करने के लिए, निम्नलिखित प्रमुख पहलुओं को समझना महत्वपूर्ण है:

  • हमलावर को अनधिकृत कार्यों को करने के लिए उन संगठनों से जुड़े पहचानकर्ताओं को प्राप्त करने की आवश्यकता होती है।
  • भेद्यता केवल API के माध्यम से अनुरोध करने पर मौजूद होती है, वेब इंटरफ़ेस के माध्यम से नहीं।
  • वेब अनुरोधों में उपयोग किए जाने वाले पहचानकर्ता URL में प्रेषित होते हैं, जो एक जोखिम पैदा करता है यदि हमलावर किसी समझौता की गई मशीन का इतिहास डंप करके पहचानकर्ताओं तक पहुँच प्राप्त कर लेता है।
  • प्रबंधक भूमिका डेटा को संशोधित करने की क्षमता प्रदान करती है (वैक्सीनों को सक्रिय/निष्क्रिय करना, एजेंटों को स्थापित/अनइंस्टॉल करना, आदि)।

🛠️ उपचार

microCLAUDIA में पहचानी गई टूटी हुई एक्सेस कंट्रोल भेद्यता को दूर करने के लिए, कई प्रमुख उपायों को लागू करना आवश्यक है। सबसे पहले और सबसे महत्वपूर्ण, जानकारी तक अनधिकृत पहुँच को रोकने के लिए API नियंत्रणों को बढ़ाना अनिवार्य है। यह सुनिश्चित करने के लिए जाँच लागू करें कि डेटा तक सीधी पहुँच प्रतिबंधित है, और पहुँच प्रदान करने से पहले संगठन के साथ उपयोगकर्ता की संबद्धता की पुष्टि करने के लिए सत्यापन प्रक्रियाओं को लागू करें।

इसके अलावा, GET अनुरोधों में पहचानकर्ताओं के प्रेषण से संबंधित विशिष्ट सुरक्षा चिंता का समाधान करना महत्वपूर्ण है। इसमें यह सुनिश्चित करना शामिल है कि मुख्य कार्यक्षमता के लिए महत्वपूर्ण पहचानकर्ता ऐसे तरीके से प्रेषित न हों जो उन्हें उजागर करे। microCLAUDIA की सुरक्षा वास्तुकला के इस पहलू को मजबूत करने के लिए प्रेषण के सुरक्षित तरीकों को अपनाना अत्यधिक अनुशंसित है।

इन उपायों को परिश्रमपूर्वक लागू करके, microCLAUDIA में पहचानी गई टूटी हुई एक्सेस कंट्रोल भेद्यता को प्रभावी ढंग से कम किया जा सकता है। बेहतर API नियंत्रणों और सुरक्षित डेटा प्रेषण प्रथाओं का संयोजन एक मजबूत सुरक्षा बनाता है, जो संवेदनशील जानकारी तक अनधिकृत पहुँच और हेरफेर के जोखिम को काफी कम करता है।

🖥️ प्रस्तुति

आप मूल प्रस्तुति सामग्री नीचे पा सकते हैं:

  • PowerPoint
  • PDF




टूल डाउनलोड करें
💥 एक्सप्लॉइट

🧾 अवलोकन

एक पायथन स्क्रिप्ट जो विशेष रूप से microCLAUDIA में टूटी हुई एक्सेस कंट्रोल भेद्यता की उपस्थिति का पता लगाने के लिए विकसित की गई है।

📦 आवश्यकताएँ

  • microCLAUDIA खाता (ईमेल और पासवर्ड)
  • Python3

🧰 स्थापना

root@kitploit:~
git clone https://github.com/TheMalwareGuardian/brokeCLAUDIA
cd brokeCLAUDIA
python -m venv venv
pip3 install -r requirements.txt
source venv/bin/activate or venv\Scripts\activate

▶️ उपयोग

root@kitploit:~
python main.py

टूल को क्रियाशील देखें: 📺 डेमो देखें




🗒️ नोट्स

  • यह ध्यान रखना महत्वपूर्ण है कि इस दोष की पहली पहचान, या कम से कम जब रिपॉजिटरी बनाई गई थी, संस्करण 2.16.3 में हुई थी।
  • इस भेद्यता के अस्तित्व से संबंधित प्रारंभिक रिपोर्ट सोमवार, 11 मार्च 2024 को शाम 5:54 बजे राष्ट्रीय क्रिप्टोलॉजिक केंद्र (CCN) के घटना खाते, [email protected], को भेजी गई थी।
  • टूल/स्क्रिप्ट का उपयोग अंतिम बार मार्च 2024 में भेद्यता की उपस्थिति को सत्यापित करने के लिए किया गया था, विशेष रूप से microCLAUDIA संस्करण 3.2.0 पर।
  • microCLAUDIA संस्करण 3.2.2 में भेद्यता के लिए एक सुधार शामिल है।
  • संस्करण 3.6.1 के अनुसार, भेद्यता पूरी तरह से पैच की गई है। जिम्मेदार खुलासे के बाद से पर्याप्त समय बीत चुका है, और कोई और एक्सपोज़र नहीं देखा गया है। इसलिए, यह जानकारी अब सुरक्षित रूप से प्रकाशित की जा सकती है।



🔗 संदर्भ

  • CVE-2025-41090
  • INCIBE: CCN-CERT microCLAUDIA में अनुचित एक्सेस कंट्रोल
  • CWE-306: महत्वपूर्ण फ़ंक्शन के लिए अनुपलब्ध प्रमाणीकरण
  • वेब CCN-Cert/CNI: microCLAUDIA एंटी-रैंसमवेयर
  • वेब OWASP: टूटा हुआ एक्सेस कंट्रोल
  • वेब OWASP Top10: A01 - टूटा हुआ एक्सेस कंट्रोल
  • वेब PortSwigger: एक्सेस कंट्रोल भेद्यताएँ और विशेषाधिकार वृद्धि
  • वेब EC-Council: टूटी हुई एक्सेस कंट्रोल भेद्यता क्या है?