CVE-2025-57231
Docmost v0.21.0 में अवतार अटैचमेंट में पाथ ट्रैवर्सल एक अनधिकृत दुर्भावनापूर्ण अभिनेता को सार्वजनिक url में POST Request के माध्यम से स्थानीय फ़ाइलों का खुलासा करने की अनुमति देता है।
- प्रकाशित
- 10 सित॰ 2026
- अद्यतन
- 11 सित॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 16 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 67.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Docmost v0.21.0 में अवतार अटैचमेंट में पाथ ट्रैवर्सल एक अनधिकृत दुर्भावनापूर्ण अभिनेता को सार्वजनिक url में POST Request के माध्यम से स्थानीय फ़ाइलों का खुलासा करने की अनुमति देता है।
स्रोत
1CVE-2025-57231 के लिए Python PoC exploit, जो Docmost < 0.22.0 में एक unauthenticated path traversal है जो avatar endpoint के माध्यम से मनमानी फ़ाइलों को पढ़ता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।