
- कई H3C मैजिक राउटर मॉडल में महत्वपूर्ण कमजोरियां हैं
- कमजोरियां विशेषाधिकार वृद्धि और कमांड इंजेक्शन के लिए अनुमति देती हैं
- कमजोरियों के लिए अब तक कोई पैच जारी नहीं किया गया है
कई H3C मैजिक राउटर मॉडल NIST राष्ट्रीय भेद्यता डेटाबेस पर कई नए महत्वपूर्ण CVE लिस्टिंग के अनुसार, कमांड इंजेक्शन हमलों के लिए असुरक्षित हैं, जिन्हें दूर से लॉन्च किया जा सकता है।
H3C मैजिक राउटर के 5 अलग -अलग मॉडलों में कुल 8 कमजोरियों को सूचीबद्ध किया गया है, सभी वर्तमान में गंभीरता स्कोर पर 8.8 स्कोर कर रहे हैं।
प्रश्न में प्रभावित मॉडल H3C मैजिक NX15, मैजिक NX30 प्रो, मैजिक NX400, मैजिक R3010 और मैजिक BE18000 हैं।
कमांड इंजेक्शन के लिए असुरक्षित राउटर
कमजोरियों को CVE-2025-2725-थ्रू -2732 के रूप में ट्रैक किया जाता है और एक हमलावर को डिवाइस पर उपलब्ध उच्चतम विशेषाधिकार प्राप्त करने के लिए कमजोर एपीआई को प्राधिकरण के बिना विशेष रूप से तैयार किए गए पोस्ट पैकेट या अनुरोध को भेजने की अनुमति दी जाती है।
पोस्ट पैकेट और अनुरोधों को एपीआई फ़ाइलों के भीतर विशिष्ट हैंडलर फ़ंक्शंस को ट्रिगर करने के लिए डिज़ाइन किया गया है, जिससे एक हमलावर को बैकेट (`) का उपयोग करने की अनुमति मिलती है – जिसे एक खतरनाक चरित्र के रूप में फ़िल्टर नहीं किया जाता है – उच्चतम विशेषाधिकारों के साथ कमांड इंजेक्शन के लिए।
कई कमजोर मार्गों में अर्धविराम जैसे खतरनाक पात्रों की जांच करने के लिए कार्य होते हैं, लेकिन ऐसा प्रतीत होता है कि बैग को एक खतरनाक चरित्र के रूप में शामिल नहीं किया गया था जो हमले को इन कार्यों को बायपास करने की अनुमति देता है।
H3C मैजिक NX15 के लिए, CVE-2025-2725 एक हमलावर को FCGI_USerlogin फ़ंक्शन को ट्रिगर करने के लिए एक पोस्ट अनुरोध के शरीर का उपयोग करने की अनुमति देता है, जिससे कार्यों का एक कैस्केड शुरू होता है, जिसके परिणामस्वरूप हमलावर को दूर से कमांड को निष्पादित करने में सक्षम होता है, फिर से अनफ़िल्टर्ड बैकटिक का उपयोग करके। हमलावर तब पासवर्ड का उपयोग किए बिना रूट उपयोगकर्ता के रूप में लॉग इन कर सकता है और रूट शेल तक पहुंच सकता है।
NVD ने CVE खुलासे को सूचीबद्ध करने से पहले H3C से संपर्क किया, लेकिन कोई प्रतिक्रिया नहीं मिली। वर्तमान में, कमजोरियों को संबोधित करने के लिए कोई पैच जारी नहीं किया गया है। कमजोरियों की पूरी सूची यहां पाई जा सकती है।
आप इसे भी पसंद कर सकते हैं

Hello Readers! I am RAHUL KUMAR MAHTO RKM With 3 Year of Experience in Writing Content About Scholarship. With Masters in IT, I love to to write digital content about Government Scholarship Schemes, Private Scholarship Schemes.