CVE-2025-34282
ThingsBoard < v4.2.1 SVG छवि SSRF
- प्रकाशित
- 17 अक्टू॰ 2025
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 7 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 77.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ThingsBoard संस्करण < 4.2.1 में डैशबोर्ड की इमेज अपलोड गैलरी सुविधा में सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता मौजूद है। एक हमलावर एक दुर्भावनापूर्ण SVG फ़ाइल अपलोड कर सकता है जो किसी दूरस्थ URL को संदर्भित करती है। यदि सर्वर SVG फ़ाइल को इस तरह प्रोसेस करता है जो बाहरी संदर्भों को पार्स करता है, तो यह अनपेक्षित आउटबाउंड अनुरोध शुरू कर सकता है। इसका उपयोग आंतरिक सेवाओं या संसाधनों तक पहुँचने के लिए किया जा सकता है।
स्रोत
2CVE-2025-34282 के लिए PoC शोषण - SVG छवि अपलोड के माध्यम से ThingsBoard SSRF
9tamilmathi · multiple · 7 मई 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।