प्लेटफ़ॉर्म
php
घटक
arunna
में ठीक किया गया
1.0.1
CVE-2021-47754 अरुण्ना में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है। यह भेद्यता हमलावरों को प्रमाणित उपयोगकर्ताओं को धोखा देकर उपयोगकर्ता प्रोफ़ाइल सेटिंग्स में हेरफेर करने की अनुमति देती है। यह भेद्यता अरुण्ना के संस्करण 1.0.0–1.0.0 को प्रभावित करती है। सुरक्षा अपडेट जारी किया गया है, इसे जल्द से जल्द लागू करें।
यह CSRF भेद्यता हमलावरों को उपयोगकर्ता के ज्ञान के बिना उनके खाते को नियंत्रित करने की अनुमति देती है। हमलावर दुर्भावनापूर्ण फॉर्म बनाकर उपयोगकर्ता विवरण, जैसे पासवर्ड, ईमेल पता और प्रशासनिक विशेषाधिकार बदल सकते हैं। यह डेटा उल्लंघन, अनधिकृत पहुंच और सिस्टम नियंत्रण के नुकसान का कारण बन सकता है। चूंकि यह भेद्यता प्रमाणीकरण के बिना शोषण की अनुमति देती है, इसलिए इसका प्रभाव काफी व्यापक हो सकता है, खासकर यदि अरुण्ना का उपयोग संवेदनशील डेटा को प्रबंधित करने के लिए किया जाता है।
CVE-2021-47754 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन CSRF भेद्यताएँ आम हैं और उनका शोषण करना अपेक्षाकृत आसान है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इस भेद्यता का फायदा उठाना आसान बनाते हैं। CISA ने इस CVE को अपनी ज्ञात भेद्यता सूची (KEV) में शामिल नहीं किया है।
Organizations and individuals using Arunna version 1.0.0 are at direct risk. Specifically, environments where Arunna is deployed with default configurations or where user accounts have elevated privileges are particularly vulnerable. Shared hosting environments utilizing Arunna should be carefully monitored and secured.
• php / web:
curl -I <arunna_url>/profile.php | grep -i 'csrf-token'• generic web:
curl -I <arunna_url>/profile.php | grep -i 'set-cookie'• generic web:
grep -r 'profile.php' /var/log/apache2/access.log | grep -i 'csrf-token'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (6% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, अरुण्ना के नवीनतम संस्करण में तुरंत अपडेट करना महत्वपूर्ण है जिसमें सुरक्षा पैच शामिल है। यदि अपडेट करना संभव नहीं है, तो CSRF टोकन को लागू करने पर विचार करें, जो प्रत्येक अनुरोध के साथ एक अद्वितीय, अप्रत्याशित टोकन जोड़ता है। यह सुनिश्चित करता है कि केवल प्रमाणित और अधिकृत उपयोगकर्ता ही अनुरोध सबमिट कर सकते हैं। इसके अतिरिक्त, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों का पता लगाने और उन्हें ब्लॉक करने के लिए किया जा सकता है।
CSRF भेद्यता को ठीक करने वाले अरुन्ना के एक ठीक किए गए संस्करण में अपडेट करें। CSRF हमलों को रोकने के लिए सुरक्षा उपायों की समीक्षा करें और उन्हें मजबूत करें, जैसे कि सभी संवेदनशील फॉर्म और अनुरोधों में CSRF टोकन को लागू करना।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2021-47754 अरुण्ना के संस्करण 1.0.0–1.0.0 में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो हमलावरों को प्रमाणीकरण के बिना उपयोगकर्ता प्रोफ़ाइल सेटिंग्स में हेरफेर करने की अनुमति देती है।
यदि आप अरुण्ना के संस्करण 1.0.0–1.0.0 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं। नवीनतम संस्करण में अपडेट करना महत्वपूर्ण है।
इस भेद्यता को ठीक करने के लिए, अरुण्ना के नवीनतम संस्करण में तुरंत अपडेट करें जिसमें सुरक्षा पैच शामिल है। यदि अपडेट करना संभव नहीं है, तो CSRF टोकन लागू करें।
CVE-2021-47754 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन CSRF भेद्यताएँ आम हैं और उनका शोषण करना अपेक्षाकृत आसान है।
आधिकारिक अरुण्ना सलाहकार के लिए, कृपया अरुण्ना की वेबसाइट या सुरक्षा सलाह पृष्ठ देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।