CVE-2025-24971
OS Command Injection endpoint '/upload/init' parameter 'filename' (RCE) DumpDrop में
- प्रकाशित
- 4 फ़र॰ 2025
- अद्यतन
- 4 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 87.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DumpDrop एक बेहद सरल फ़ाइल अपलोड एप्लिकेशन है जो फ़ाइलों को खींचकर छोड़ने के लिए एक इंटरफ़ेस प्रदान करता है। DumbDrop एप्लिकेशन के `/upload/init` एंडपॉइंट में एक OS कमांड इंजेक्शन भेद्यता खोजी गई थी। यह भेद्यता किसी हमलावर को, जब **Apprise Notification** सक्षम हो, दूरस्थ रूप से मनमाना कोड निष्पादित करने की अनुमति दे सकती है। इस समस्या का समाधान कमिट `4ff8469d` में कर दिया गया है और सभी उपयोगकर्ताओं को पैच लगाने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं है।
स्रोत
1CVE-2025-24971 एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।