CVE-2025-51591
JGM Pandoc v3.6.4 में सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) JGM Pandoc v3.6.4 में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता मौजूद है, जो हमलावरों को एक क्राफ्टेड iframe इंजेक्ट करके पूरे इंफ्रास्ट्रक्चर तक पहुंच प्राप्त करने...
- प्रकाशित
- 11 जुल॰ 2025
- अद्यतन
- 5 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 48.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# JGM Pandoc v3.6.4 में सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) JGM Pandoc v3.6.4 में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता मौजूद है, जो हमलावरों को एक क्राफ्टेड iframe इंजेक्ट करके पूरे इंफ्रास्ट्रक्चर तक पहुंच प्राप्त करने और उससे समझौता करने की अनुमति देती है। ध्यान दें: कुछ उपयोगकर्ताओं ने बताया है कि Pandoc डिफ़ॉल्ट रूप से अविश्वसनीय HTML सामग्री को पुनर्प्राप्त और पार्स कर सकता है, जो SSRF भेद्यताओं को सक्षम कर सकती है। ‘--sandbox’ विकल्प या ‘pandoc-server’ का उपयोग करके ऐसी भेद्यताओं को कम किया जा सकता है। बाहरी ‘--pdf-engine’ के साथ pandoc का उपयोग करना भी SSRF भेद्यताओं को सक्षम कर सकता है, जैसे कि wkhtmltopdf में CVE-2022-35583।
स्रोत
1CVE-2025-51591 Pandoc SSRF भेद्यता प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।