CVE-2024-25081
FontForge के 20230101 तक के संस्करणों में Splinefont, विशेष रूप से तैयार किए गए फ़ाइल नामों के माध्यम से कमांड इंजेक्शन की अनुमति देता है।
- प्रकाशित
- 26 फ़र॰ 2024
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 63.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FontForge के 20230101 तक के संस्करणों में Splinefont, विशेष रूप से तैयार किए गए फ़ाइल नामों के माध्यम से कमांड इंजेक्शन की अनुमति देता है।
स्रोत
2FontForge Splinefont निर्मित फ़ाइल नाम कमांड इंजेक्शन भेद्यता
फॉन्टफोर्ज और सेटअपटूल्स के कमजोर संस्करणों के लिए एक शोषण और एक व्यावहारिक उदाहरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।