प्लेटफ़ॉर्म
nodejs
घटक
ech0
में ठीक किया गया
4.2.9
CVE-2026-35036 Ech0 प्रकाशन मंच में एक सर्वर-साइड रिक्वेस्ट फोर्जिंग (SSRF) भेद्यता है। यह भेद्यता हमलावरों को Ech0 सर्वर को मनमाने HTTP/HTTPS URL खोलने के लिए मजबूर करने की अनुमति देती है, जिससे आंतरिक संसाधनों तक अनधिकृत पहुँच संभव हो जाती है। यह भेद्यता Ech0 के संस्करण 0.0.0 से लेकर 4.2.8 तक के संस्करणों को प्रभावित करती है। संस्करण 4.2.8 में इस समस्या का समाधान किया गया है।
यह SSRF भेद्यता Ech0 सर्वर के माध्यम से आंतरिक नेटवर्क संसाधनों तक पहुँचने के लिए इस्तेमाल की जा सकती है। हमलावर आंतरिक वेब सेवाओं, डेटाबेस या अन्य संवेदनशील प्रणालियों को उजागर कर सकते हैं। चूंकि रूट असुरक्षित है और कोई होस्ट अनुमति सूची या SSRF फ़िल्टर नहीं है, इसलिए हमलावर आंतरिक सेवाओं के साथ इंटरैक्ट करने के लिए Ech0 सर्वर का उपयोग कर सकता है, जैसे कि पोर्ट स्कैनिंग या डेटा एक्सफ़िल्ट्रेशन। InsecureSkipVerify: true सेटिंग के कारण, यह भेद्यता HTTPS कनेक्शन के माध्यम से भी शोषण की जा सकती है, जिससे सुरक्षा उपायों को बायपास किया जा सकता है।
यह भेद्यता सार्वजनिक रूप से 2026-04-06 को घोषित की गई थी। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन SSRF भेद्यताओं का शोषण करने के लिए कई ज्ञात तकनीकें हैं। CISA KEV सूची में इसकी स्थिति अभी तक निर्धारित नहीं की गई है। भेद्यता की गंभीरता को CVSS 7.5 (HIGH) के रूप में मूल्यांकित किया गया है, जो संभावित शोषण की मध्यम संभावना को दर्शाता है।
Organizations running Ech0 instances, particularly those with exposed instances or those that rely on the platform for internal idea sharing, are at risk. Shared hosting environments where multiple users share the same Ech0 instance are also particularly vulnerable, as an attacker could potentially exploit the vulnerability through another user's account.
• nodejs / server:
journalctl -u ech0 -f | grep -i "io.ReadAll"• generic web:
curl -I <ech0_instance_url>/api/website/title?url=<malicious_url>
# Check for unexpected server responses or internal IP addresses in the headersdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.04% (13% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Ech0 को तुरंत संस्करण 4.2.8 में अपडेट करना आवश्यक है। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके Ech0 सर्वर के सामने एक होस्ट अनुमति सूची लागू की जा सकती है, जो केवल विश्वसनीय डोमेन से अनुरोधों की अनुमति देती है। इसके अतिरिक्त, Ech0 सर्वर के नेटवर्क कॉन्फ़िगरेशन की समीक्षा करें और सुनिश्चित करें कि यह केवल आवश्यक सेवाओं को उजागर करता है। Ech0 के नवीनतम सुरक्षा अपडेट और अनुशंसित कॉन्फ़िगरेशन के लिए आधिकारिक Ech0 दस्तावेज़ों की जाँच करें।
एसएसआरएफ भेद्यता को कम करने के लिए एच0 को 4.2.8 या बाद के संस्करण में अपडेट करें। यह अपडेट बाहरी वेबसाइटों पर अनऑथेंटिकेटेड अनुरोधों को करने से रोकने के लिए सुरक्षा उपाय लागू करता है, इस प्रकार इंस्टेंस को संभावित हमलों से बचाता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-35036 Ech0 प्रकाशन मंच में एक सर्वर-साइड रिक्वेस्ट फोर्जिंग (SSRF) भेद्यता है जो हमलावरों को आंतरिक संसाधनों तक पहुँचने की अनुमति देती है।
यदि आप Ech0 के संस्करण 0.0.0 से 4.2.8 तक चला रहे हैं, तो आप प्रभावित हैं।
Ech0 को संस्करण 4.2.8 में तुरंत अपडेट करें। यदि अपग्रेड संभव नहीं है, तो WAF या प्रॉक्सी के साथ होस्ट अनुमति सूची लागू करें।
वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक PoC उपलब्ध नहीं है, लेकिन SSRF भेद्यताओं का शोषण करने के लिए कई ज्ञात तकनीकें हैं।
Ech0 के आधिकारिक दस्तावेज़ों और सुरक्षा घोषणाओं की जाँच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।