CVE-2022-44900
py7rz v0.20.0 और इससे पहले के संस्करणों वाली python लाइब्रेरी के SevenZipFile.extractall() फ़ंक्शन में एक डायरेक्ट्री ट्रैवर्सल भेद्यता मौजूद है, जो हमलावरों को एक क्राफ्टेड 7z फ़ाइल निकालकर मनमानी फ़ाइलें लिखने की अनुमति देती है।
- प्रकाशित
- 6 दिस॰ 2022
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 82.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
py7rz v0.20.0 और इससे पहले के संस्करणों वाली python लाइब्रेरी के SevenZipFile.extractall() फ़ंक्शन में एक डायरेक्ट्री ट्रैवर्सल भेद्यता मौजूद है, जो हमलावरों को एक क्राफ्टेड 7z फ़ाइल निकालकर मनमानी फ़ाइलें लिखने की अनुमति देती है।
स्रोत
1- CVE-2022-44900-demo-labअनुसंधान
CVE-2022-44900 के लिए संवेदनशील डेमो वेबऐप
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।