CVE-2025-32778
Web-Check, Screenshot API में असत्यापित URL के माध्यम से कमांड इंजेक्शन की अनुमति देता है
- प्रकाशित
- 15 अप्रैल 2025
- अद्यतन
- 15 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 97.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Web-Check किसी भी वेबसाइट का विश्लेषण करने के लिए एक ऑल-इन-वन OSINT टूल है। Web Check प्रोजेक्ट (Lissy93/web-check) के स्क्रीनशॉट API में एक कमांड इंजेक्शन कमजोरी मौजूद है। यह समस्या उपयोगकर्ता-नियंत्रित इनपुट (url) के exec() का उपयोग करके शेल कमांड में बिना सैनिटाइज़ किए पारित होने से उत्पन्न होती है, जिससे हमलावर अंतर्निहित होस्ट पर मनमाने सिस्टम कमांड निष्पादित कर सकते हैं। इसका फायदा क्राफ्टेड url पैरामीटर भेजकर फ़ाइलें निकालने या यहाँ तक कि रिमोट एक्सेस स्थापित करने के लिए उठाया जा सकता है। कमजोरी को exec() को execFile() से बदलकर ठीक (patch) कर दिया गया है, जो शेल का उपयोग करने से बचता है और तर्कों को उचित रूप से अलग करता है।
स्रोत
1- CVE-2025-32778एक्सप्लॉइट
CVE-2025-32778 के लिए PoC एक्सप्लॉइट: Web-Check OSINT टूल में कमांड इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।