CVE-2025-15276
FontForge SFD फ़ाइल पार्सिंग में अविश्वसनीय डेटा का डीसीरियलाइज़ेशन रिमोट कोड एक्ज़ीक्यूशन भेद्यता
- प्रकाशित
- 31 दिस॰ 2025
- अद्यतन
- 31 दिस॰ 2025
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 29.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FontForge SFD फ़ाइल पार्सिंग अविश्वसनीय डेटा डिसीरियलाइज़ेशन रिमोट कोड एक्सीक्यूशन भेद्यता। यह भेद्यता दूरस्थ हमलावरों को FontForge के प्रभावित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, जिसमें लक्ष्य को एक दुर्भावनापूर्ण पृष्ठ देखना होगा या एक दुर्भावनापूर्ण फ़ाइल खोलनी होगी। विशिष्ट दोष SFD फ़ाइलों के पार्सिंग में मौजूद है। यह समस्या उपयोगकर्ता द्वारा आपूर्ति किए गए डेटा के उचित सत्यापन की कमी के कारण उत्पन्न होती है, जिसके परिणामस्वरूप अविश्वसनीय डेटा का डिसीरियलाइज़ेशन हो सकता है। एक हमलावर वर्तमान प्रक्रिया के संदर्भ में कोड निष्पादित करने के लिए इस भेद्यता का लाभ उठा सकता है। यह ZDI-CAN-28198 था।
स्रोत
1अवधारणा का प्रमाण - CVE-2025-15276 - FontForge SFD File Parsing Deserialization of Untrusted Data Remote Code Execution Vulnerability
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।