Fortinet FortiSandboxFortinet FortiSandbox की खामियाँ साबित करती हैं कि सुरक्षा टूल्स उत्पादन अटैक सरफेस हैंCISA की समय-सीमा यह याद दिलाती है कि पहचान अवसंरचना को किसी भी अन्य उजागर उत्पादन सिस्टम की तरह ही माना जाना चाहिए।Fortinet FortiSandboxCISA KEVCVE-2026-39808CVE-2026-25089Sam·Jul 21, 2026·4 min readकहानी पढ़ें
02Microsoft SharePointCISA KEV ने SharePoint CVE-2026-58644 को 19 जुलाई की पैच प्राथमिकता बना दिया है, रखरखाव-विंडो का साधारण काम नहींCISA KEVMicrosoft SharePoint ServerCVE-2026-58644Patch TuesdaySam·Jul 21, 2026·5 min readकहानी पढ़ें
037-ज़िप7-Zip 26.02 एक XZ पार्सर खामी को फ़ाइल पार्सर जोखिम के सबक में बदलता है7-ZipCVE-2026-14266XZ कंप्रेशनरिमोट कोड निष्पादनSam·Jul 21, 2026·4 min readकहानी पढ़ें
04भेद्यता प्रबंधनTrend Micro, Tanium, ESET और Tenable पैच एक याद दिलाते हैं: सुरक्षा टूल विशेषाधिकार प्राप्त अवसंरचना हैंसुरक्षा टूलिंगTrend MicroTaniumESETSam·Jul 17, 2026·5 min readकहानी पढ़ें
05माइक्रोसॉफ्ट पैच मंगलवारMicrosoft की 570 खामियों वाला पैच ट्यूज़डे पैचिंग को एक्सप्लॉइट-सूचित प्राथमिकता निर्धारण में बदलता हैMicrosoft Patch TuesdayMicrosoftWindows SecurityVulnerability ManagementSam·Jul 17, 2026·4 min readकहानी पढ़ें
06Microsoft SharePointCISA का SharePoint अलर्ट दिखाता है कि ऑन-प्रेम CVE सुधार केवल पहला कदम क्यों हैंCISASharePoint ServerMicrosoft SharePointCVE-2026-32201Sam·Jul 17, 2026·4 min readकहानी पढ़ें
07माइक्रोसॉफ्ट विंडोजMicrosoft की 9 जुलाई की AI चेतावनी कहती है कि Windows पैच की संख्या बढ़ सकती हैMicrosoft WindowsPatch Tuesdayकमजोरी प्रबंधनAI सुरक्षाSam·Jul 14, 2026·5 min readकहानी पढ़ें
08माइक्रोसॉफ्ट डिफेंडरMicrosoft Defender का RoguePlanet पैच दिखाता है कि Patch Tuesday को Out-of-Band रास्ते की ज़रूरत क्यों हैRoguePlanetMicrosoft DefenderCVE-2026-50656Patch TuesdaySam·Jul 10, 2026·4 min readकहानी पढ़ें
09पैच मंगलवारAdobe हर महीने दूसरा पैच मंगलवार जोड़ता है। आपकी गति को भी साथ चलना होगाAdobeपैच ट्यूज़डेकमजोरी प्रबंधनएंटरप्राइज़ सुरक्षाSam·Jul 7, 2026·4 min readकहानी पढ़ें
10कमज़ोरी प्रबंधनपैच छह सप्ताह देर से आया: CVE-2026-50751 से CISA निर्देशों की सीमाओं का खुलासाCVE-2026-50751CISACheck Point VPNभेद्यता प्रबंधनSam·Jun 26, 2026·4 min readकहानी पढ़ें
11कंप्यूटर सुरक्षा में कृत्रिम बुद्धिमत्ताAnthropic ने स्वेच्छा से अपनी सबसे शक्तिशाली कमज़ोरी खोजने वाली AI को दबाया। वही निर्णय असली कहानी है।Claude MythosAnthropicAI भेद्यता खोजAI शासनSam·Jun 16, 2026·5 min readकहानी पढ़ें
12ओरेकल पीपलसॉफ्ट भेद्यता ## परिचय ओरेकल पीपलसॉफ्ट एक व्यापक रूप से उपयोग किया जाने वाला एंटरप्राइज़ सॉफ़्टवेयर सूट है जो मानव संसाधन, वित्त और आपूर्ति श्रृंखला प्रबंधन जैसे व्यावसायिक कार्यों का समर्थन करता है। इसकी व्यापक तैनाती के कारण, पीपलसॉफ्ट साइबर हमलावरों का एक प्रमुख लक्ष्य बन गया है। इस प्रणाली में भेद्यताएं संवेदनशील संगठनात्मक और व्यक्तिगत डेटा को जोखिम में डाल सकती हैं। ## पीपलसॉफ्ट क्या है? पीपलसॉफ्ट ओरेकल कॉर्पोरेशन का एक उत्पाद है जो एंटरप्राइज़ रिसोर्स प्लानिंग (ERP) सॉफ़्टवेयर प्रदान करता है। यह विश्वविद्यालयों, सरकारी एजेंसियों और बड़े निगमों द्वारा उपयोग किया जाता है। पीपलसॉफ्ट अनुप्रयोग आमतौर पर वेब-आधारित इंटरफेस के माध्यम से संचालित होते हैं और संवेदनशील डेटा जैसे कर्मचारी रिकॉर्ड, वेतन जानकारी और छात्र डेटा संग्रहीत करते हैं। ## सामान्य पीपलसॉफ्ट भेद्यताएं ### PeopleSoft PeopleTools भेद्यताएं - **XML एक्सटर्नल एंटिटी (XXE) इंजेक्शन:** हमलावर सर्वर-साइड फ़ाइलें पढ़ने या सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) करने के लिए XML पार्सर में कमज़ोरियों का फायदा उठा सकते हैं। - **SQL इंजेक्शन:** अनुचित इनपुट सत्यापन से डेटाबेस क्वेरी में हेरफेर हो सकता है। - **क्रॉस-साइट स्क्रिप्टिंग (XSS):** दुर्भावनापूर्ण स्क्रिप्ट वेब पेजों में इंजेक्ट की जा सकती हैं जो अन्य उपयोगकर्ताओं को प्रभावित करती हैं। ### प्रमाणीकरण और प्राधिकरण कमज़ोरियां - **डिफ़ॉल्ट क्रेडेंशियल:** तैनात किए गए सिस्टम में कभी-कभी डिफ़ॉल्ट उपयोगकर्ता नाम और पासवर्ड बदले नहीं जाते। - **अपर्याप्त एक्सेस कंट्रोल:** उचित भूमिका-आधारित पहुंच नियंत्रण के बिना, अनधिकृत उपयोगकर्ता संवेदनशील मॉड्यूल तक पहुंच सकते हैं। - **सत्र प्रबंधन दोष:** खराब सत्र टोकन हैंडलिंग से सत्र अपहरण हो सकता है। ### पीपलसॉफ्ट इंटीग्रेशन ब्रोकर भेद्यताएं पीपलसॉफ्ट इंटीग्रेशन ब्रोकर बाहरी प्रणालियों के साथ संचार की अनुमति देता है। यदि इसे ठीक से सुरक्षित नहीं किया गया, तो यह हमलावरों को अनधिकृत वेब सेवा कॉल करने देता है। - अनप्रमाणित API एंडपॉइंट बाहरी हमलावरों को उजागर हो सकते हैं। - अत्यधिक अनुमतियों वाली सेवा खाते प्रणाली-व्यापी समझौते का कारण बन सकती हैं। ## उल्लेखनीय CVE उदाहरण निम्नलिखित तालिका पीपलसॉफ्ट से संबंधित कुछ प्रसिद्ध CVE (सामान्य भेद्यता और एक्सपोज़र) प्रविष्टियों को सारांशित करती है: | CVE आईडी | प्रभावित घटक | विवरण | CVSS स्कोर | |---|---|---|---| | CVE-2017-10366 | PeopleTools | XML इंजेक्शन के माध्यम से दूरस्थ कोड निष्पादन | 9.8 (गंभीर) | | CVE-2018-2653 | PeopleTools | अनधिकृत डेटा एक्सेस | 8.6 (उच्च) | | CVE-2013-3827 | PeopleTools | XXE के माध्यम से फ़ाइल प्रकटीकरण | 5.0 (मध्यम) | ## हमले का प्रवाह: XXE इंजेक्शन उदाहरण निम्नलिखित उदाहरण दिखाता है कि पीपलसॉफ्ट एंडपॉइंट के विरुद्ध XXE हमला कैसे काम कर सकता है: ```figure: ┌─────────────────────────────────────────────────────┐ │ │ │ हमलावर एक दुर्भावनापूर्ण XML पेलोड भेजता है: │ │ │ │ POST /PSIGW/HttpListeningConnector HTTP/1.1 │ │ Host: target-peoplesoft.example.com │ │ │ │ <?xml version="1.0" encoding="UTF-8"?> │ │ <!DOCTYPE foo [ │ │ <!ENTITY xxe SYSTEM "file:///etc/passwd"> │ │ ]> │ │ <xml>&xxe;</xml> │ │ │ │ सर्वर /etc/passwd की सामग्री लौटाता है │ │ │ @title XXE इंजेक्शन हमले का प्रवाह @caption एक दुर्भावनापूर्ण XML पेलोड का उपयोग करके पीपलसॉफ्ट XXE भेद्यता का शोषण, जो सर्वर को संवेदनशील सिस्टम फ़ाइलें वापस करने के लिए मजबूर करता है। @source काल्पनिक उदाहरण, शैक्षिक उद्देश्यों के लिए └─────────────────────────────────────────────────────┘ ``` ## शमन और सुरक्षा सर्वोत्तम अभ्यास पीपलसॉफ्ट तैनाती को सुरक्षित करने के लिए, संगठनों को निम्नलिखित उपाय करने चाहिए: 1. **नियमित पैचिंग:** ओरेकल क्रिटिकल पैच अपडेट (CPU) को समय पर लागू करें। ओरेकल तिमाही आधार पर सुरक्षा पैच जारी करता है। 2. **नेटवर्क विभाजन:** पीपलसॉफ्ट सर्वरों को फ़ायरवॉल के पीछे रखें और अनावश्यक पोर्ट तक पहुंच प्रतिबंधित करें। 3. **मज़बूत प्रमाणीकरण:** मल्टी-फैक्टर प्रमाणीकरण (MFA) लागू करें और डिफ़ॉल्ट पासवर्ड बदलें। 4. **न्यूनतम विशेषाधिकार:** उपयोगकर्ताओं और सेवा खातों को केवल वही अनुमतियां दें जो उनके कार्य के लिए आवश्यक हों। 5. **इनपुट सत्यापन:** सभी उपयोगकर्ता इनपुट को सत्यापित और साफ़ करें, विशेष रूप से XML और SQL क्वेरी के लिए। 6. **सुरक्षा ऑडिट:** नियमित रूप से पेनेट्रेशन परीक्षण और भेद्यता स्कैन करें। 7. **लॉगिंग और मॉनिटरिंग:** संदिग्ध गतिविधि का पता लगाने के लिए व्यापक लॉगिंग सक्षम करें। ## पीपलसॉफ्ट सुरक्षा उपकरण और संसाधन - **ओरेकल सुरक्षा अलर्ट:** https://www.oracle.com/security-alerts/ - **ERP स्कैन:** पीपलसॉफ्ट सहित ERP प्रणालियों के लिए एक विशेष भेद्यता स्कैनर - **NIST राष्ट्रीय भेद्यता डेटाबेस (NVD):** CVE विवरण के लिए https://nvd.nist.gov/ ## सारांश पीपलसॉफ्ट भेद्यताएं वास्तविक जोखिम पैदा करती हैं, विशेष रूप से उन संगठनों के लिए जो पुरानी तैनाती या अनुचित कॉन्फ़िगरेशन चलाते हैं। XXE इंजेक्शन, SQL इंजेक्शन और प्रमाणीकरण कमज़ोरियां सबसे आम हमले वेक्टर हैं। समय पर पैचिंग, मज़बूत एक्सेस कंट्रोल और नियमित सुरक्षा ऑडिट इन जोखिमों को काफी हद तक कम कर सकते हैं।CVE-2026-35273: वह PeopleSoft ज़ीरो-डे जिसने उच्च शिक्षा की ERP समस्या को नज़रअंदाज़ करना असंभव बना दियाOracle PeopleSoftCVE-2026-35273ज़ीरो-डे भेद्यताउच्च शिक्षा सुरक्षाSam·Jun 16, 2026·6 min readकहानी पढ़ें
13Binding Operational Directiveतीन दिन में पैच करो: CISA का BOD 26-04 संघीय भेद्यता समयसीमाओं को संकुचित करता है, साथ ही कम-जोखिम वाली खामियों को औपचारिक रूप से टालने की अनुमति भी देता हैCISABOD 26-04Vulnerability ManagementFederal CybersecurityNoa·Jun 12, 2026·4 min readकहानी पढ़ें