CVE-2022-48565
एक XML एक्सटर्नल एंटिटी (XXE) समस्या Python 3.9.1 तक के संस्करणों में खोजी गई थी। XML कमजोरियों से बचने के लिए plistlib मॉड्यूल अब XML plist फाइलों में एंटिटी घोषणाओं को स्वीकार नहीं करता है।
- प्रकाशित
- 22 अग॰ 2023
- अद्यतन
- 3 अक्टू॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक XML एक्सटर्नल एंटिटी (XXE) समस्या Python 3.9.1 तक के संस्करणों में खोजी गई थी। XML कमजोरियों से बचने के लिए plistlib मॉड्यूल अब XML plist फाइलों में एंटिटी घोषणाओं को स्वीकार नहीं करता है।
स्रोत
1CVE-2022-48565 के लिए एक proof-of-concept - python plistlib XML deserialisation attack
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।