CVE-2025-55130
Node.js के Permissions मॉडल में एक खामी हमलावरों को --allow-fs-read और --allow-fs-write प्रतिबंधों को तैयार किए गए सापेक्ष symlink पथों का उपयोग करके बायपास करने की अनुमति देती है। निर्देशिकाओं और...
- प्रकाशित
- 20 जन॰ 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 76.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Node.js के Permissions मॉडल में एक खामी हमलावरों को `--allow-fs-read` और `--allow-fs-write` प्रतिबंधों को तैयार किए गए सापेक्ष symlink पथों का उपयोग करके बायपास करने की अनुमति देती है। निर्देशिकाओं और symlinks को श्रृंखलाबद्ध करके, एक स्क्रिप्ट जिसे केवल वर्तमान निर्देशिका तक पहुंच दी गई है, अनुमत पथ से बाहर निकल सकती है और संवेदनशील फाइलें पढ़ सकती है। यह अपेक्षित अलगाव गारंटी को तोड़ता है और मनमाने ढंग से फाइल पढ़ने/लिखने को सक्षम बनाता है, जिससे संभावित सिस्टम समझौता हो सकता है। यह भेद्यता Node.js v20, v22, v24, और v25 पर permission मॉडल के उपयोगकर्ताओं को प्रभावित करती है।
स्रोत
1- CVE-2025-55130एक्सप्लॉइट
CVE-2025-55130 के लिए POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।