प्लेटफ़ॉर्म
discourse
घटक
discourse
में ठीक किया गया
3.4.1
3.4.1
CVE-2025-22601 Discourse में एक पाथ ट्रैवर्सल भेद्यता है। यह भेद्यता हमलावरों को उपयोगकर्ता को अपने उपयोगकर्ता नाम में अनधिकृत परिवर्तन करने के लिए प्रेरित करने की अनुमति देती है। यह भेद्यता Discourse के संस्करणों ≤3.4.0.beta3 को प्रभावित करती है। इस समस्या को Discourse के नवीनतम संस्करण में ठीक कर दिया गया है और उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है।
यह भेद्यता एक हमलावर को एक लक्षित उपयोगकर्ता को सावधानीपूर्वक तैयार किए गए लिंक के माध्यम से अपने उपयोगकर्ता नाम में परिवर्तन करने के लिए प्रेरित करने की अनुमति देती है, जो activate-account मार्ग का उपयोग करता है। यह हमलावर को उपयोगकर्ता की प्रोफाइल जानकारी को संशोधित करने या दुर्भावनापूर्ण सामग्री सम्मिलित करने की अनुमति दे सकता है। इस भेद्यता का उपयोग उपयोगकर्ता खातों पर नियंत्रण प्राप्त करने और संभावित रूप से पूरे Discourse इंस्टेंस को खतरे में डालने के लिए किया जा सकता है। चूंकि यह एक पाथ ट्रैवर्सल भेद्यता है, इसलिए यह अन्य संवेदनशील फ़ाइलों तक अनधिकृत पहुंच की ओर भी ले जा सकती है, जिससे डेटा उल्लंघन हो सकता है।
CVE-2025-22601 को 2025-02-04 को सार्वजनिक रूप से प्रकट किया गया था। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन भेद्यता की प्रकृति के कारण, इसका शोषण किया जा सकता है। यह KEV में सूचीबद्ध नहीं है, और इसका EPSS स्कोर अभी तक निर्धारित नहीं किया गया है।
Discourse installations running versions 3.4.0.beta3 and earlier are at risk. This includes users of self-hosted Discourse instances, as well as those relying on managed hosting providers who have not yet applied the necessary updates. Community forums and online discussion platforms utilizing vulnerable Discourse versions are particularly susceptible.
• ruby / server:
grep -r 'activate-account' /var/www/discourse/*• generic web:
curl -I 'https://your-discourse-instance.com/activate-account?username=../../../../etc/passwd' # Check for unusual responsesdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.33% (56% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2025-22601 के लिए प्राथमिक शमन उपाय Discourse को संस्करण 3.4.1 या बाद के संस्करण में अपग्रेड करना है, जिसमें भेद्यता को ठीक किया गया है। यदि तत्काल अपग्रेड संभव नहीं है, तो कोई ज्ञात कार्यarounds उपलब्ध नहीं हैं। सुनिश्चित करें कि सभी उपयोगकर्ता खातों के लिए मजबूत पासवर्ड और बहु-कारक प्रमाणीकरण (MFA) लागू किया गया है ताकि अनधिकृत पहुंच के जोखिम को कम किया जा सके। अपग्रेड के बाद, यह सत्यापित करें कि सभी उपयोगकर्ता खाते सुरक्षित हैं और कोई अनधिकृत परिवर्तन नहीं किए गए हैं।
डिस्कोर्स (Discourse) को नवीनतम उपलब्ध संस्करण में अपडेट करें। भेद्यता (vulnerability) को नवीनतम संस्करण में ठीक कर दिया गया है। कोई ज्ञात वर्कअराउंड (workarounds) नहीं हैं।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-22601 Discourse में एक भेद्यता है जो हमलावरों को उपयोगकर्ता को अपने उपयोगकर्ता नाम में अनधिकृत परिवर्तन करने की अनुमति देती है।
यदि आप Discourse के संस्करण 3.4.0.beta3 या उससे पहले चला रहे हैं, तो आप प्रभावित हैं।
Discourse को संस्करण 3.4.1 या बाद के संस्करण में अपग्रेड करें।
वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन इसका शोषण किया जा सकता है।
आधिकारिक सलाहकार Discourse की वेबसाइट पर उपलब्ध है: [Discourse Advisory URL - Replace with actual URL]
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।