CVE-2019-11730
एक भेद्यता मौजूद है जहाँ यदि कोई उपयोगकर्ता स्थानीय रूप से सहेजी गई HTML फ़ाइल खोलता है, तो यह फ़ाइल file: URI का उपयोग करके उसी निर्देशिका या उप-निर्देशिकाओं में अन्य फ़ाइलों तक पहुँच सकती है, यदि उनके नाम ज्ञात हों या अनुमान...
- प्रकाशित
- 23 जुल॰ 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mozilla
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक भेद्यता मौजूद है जहाँ यदि कोई उपयोगकर्ता स्थानीय रूप से सहेजी गई HTML फ़ाइल खोलता है, तो यह फ़ाइल file: URI का उपयोग करके उसी निर्देशिका या उप-निर्देशिकाओं में अन्य फ़ाइलों तक पहुँच सकती है, यदि उनके नाम ज्ञात हों या अनुमान लगाए जाएँ। Fetch API का उपयोग तब इन निर्देशिकाओं में संग्रहीत किसी भी फ़ाइल की सामग्री को पढ़ने के लिए किया जा सकता है, और उन्हें एक सर्वर पर अपलोड किया जा सकता है। यह प्रदर्शित किया गया कि एक लोकप्रिय Android मैसेजिंग ऐप के साथ संयोजन में, यदि किसी उपयोगकर्ता को एक दुर्भावनापूर्ण HTML अनुलग्नक भेजा जाता है और उन्होंने उस अनुलग्नक को Firefox में खोला, तो उस ऐप के स्थानीय रूप से सहेजी गई फ़ाइल नामों के पूर्वानुमानित पैटर्न के कारण, पीड़ित को अन्य संवाददाताओं से प्राप्त अनुलग्नकों को पढ़ना संभव है। यह भेद्यता Firefox ESR < 60.8, Firefox < 68, और Thunderbird < 60.8 को प्रभावित करती है।
स्रोत
1CVE-2019-11730 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सुरक्षा अनुसंधान और परीक्षण हेतु एक विशिष्ट भेद्यता के शोषण को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।