CVE-2025-53632
चैल-मैनेजर का परिदृश्य डिकोडिंग प्रक्रिया ज़िप स्लिप की जाँच नहीं करती है
- प्रकाशित
- 10 जुल॰ 2025
- अद्यतन
- 10 जुल॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 52.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Chall-Manager एक प्लेटफ़ॉर्म-अज्ञेय प्रणाली है जो किसी खिलाड़ी की मांग पर चैलेंज शुरू करने में सक्षम है। किसी स्केनारियो (यानी एक ज़िप संग्रह) को डिकोड करते समय, लिखे जाने वाले फ़ाइल का पथ जाँचा नहीं जाता है, जिससे संभावित रूप से ज़िप स्लिप हो सकती है। शोषण के लिए प्रमाणीकरण या प्राधिकरण की आवश्यकता नहीं होती है, इसलिए कोई भी इसका शोषण कर सकता है। फिर भी, इसका शोषण नहीं किया जाना चाहिए क्योंकि इसकी व्यापक क्षमताओं के कारण Chall-Manager को इंफ्रास्ट्रक्चर के भीतर गहराई से दफनाने की अत्यधिक अनुशंसा की जाती है, ताकि कोई भी उपयोगकर्ता सिस्टम तक न पहुँच सके। पैच को कमिट 47d188f द्वारा लागू किया गया है और v0.1.4 में जारी किया गया है।
स्रोत
1शोषण क्षमता की पुष्टि करने के लिए CVE-2025-53632 का एक एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।