CVE-2022-24785
पाथ ट्रैवर्सल इन Moment.js
- प्रकाशित
- 4 अप्रैल 2022
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Moment.js एक JavaScript दिनांक लाइब्रेरी है जिसका उपयोग दिनांकों को पार्स करने, मान्य करने, हेरफेर करने और फ़ॉर्मेट करने के लिए किया जाता है। एक पाथ ट्रैवर्सल भेद्यता Moment.js के संस्करण 1.0.1 और 2.29.1 के बीच npm (सर्वर) उपयोगकर्ताओं को प्रभावित करती है, विशेष रूप से यदि उपयोगकर्ता-प्रदत्त लोकेल स्ट्रिंग का उपयोग सीधे moment लोकेल को स्विच करने के लिए किया जाता है। यह समस्या 2.29.2 में पैच की गई है, और पैच को सभी प्रभावित संस्करणों पर लागू किया जा सकता है। एक वर्कअराउंड के रूप में, Moment.js में पास करने से पहले उपयोगकर्ता-प्रदत्त लोकेल नाम को सैनिटाइज़ करें।
स्रोत
1Moment.js भेद्यता प्रयोगशाला
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।