CVE-2024-52800
संभावित XXE (XML एक्सटर्नल एंटिटी इंजेक्शन) भेद्यता veraPDF CLI में
- प्रकाशित
- 29 नव॰ 2024
- अद्यतन
- 2 दिस॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 63.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
veraPDF एक ओपन सोर्स PDF/A सत्यापन लाइब्रेरी है। CLI के माध्यम से कस्टम schematron फ़ाइलों का उपयोग करके नीति जाँच निष्पादित करने पर एक XSL परिवर्तन लागू होता है जो सैद्धांतिक रूप से रिमोट कोड निष्पादन (RCE) भेद्यता का कारण बन सकता है। यह मानक सत्यापन और नीति जाँच कार्यक्षमता, veraPDF के सामान्य उपयोग के मामलों को प्रभावित नहीं करता है। अधिकांश veraPDF उपयोगकर्ता नीति प्रोफ़ाइलों में कोई कस्टम XSLT कोड नहीं डालते हैं, जो प्रत्यक्ष XSL परिवर्तनों के बजाय Schematron सिंटैक्स पर आधारित हैं। जो उपयोगकर्ता ऐसा करते हैं, उन्हें केवल उन स्रोतों से कस्टम नीति फ़ाइलें लोड करनी चाहिए जिन पर वे भरोसा करते हैं। इस समस्या को अभी तक पैच नहीं किया गया है। उपयोगकर्ताओं को सलाह दी जाती है कि जब तक पैच उपलब्ध न हो, XSLT कोड के प्रति सतर्क रहें।
स्रोत
1GHSA-4cx5-89vm-833x/CVE-2024-52800
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।