CVE-2025-5880
Whistle get-temp-file पथ ट्रैवर्सल
- प्रकाशित
- 9 जून 2025
- अद्यतन
- 9 जून 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 20 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 44.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Whistle 2.9.98 में एक भेद्यता पाई गई है और इसे समस्याग्रस्त के रूप में वर्गीकृत किया गया है। यह भेद्यता /cgi-bin/sessions/get-temp-file फ़ाइल के अज्ञात कोड को प्रभावित करती है। filename तर्क के साथ छेड़छाड़ पथ ट्रैवर्सल की ओर ले जाती है। इस शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से प्रतिक्रिया नहीं दी।
स्रोत
2Whistle v2.9.98 में एक अप्रमाणित पथ ट्रैवर्सल भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण।
Whistle v2.9.98 में /cgi-bin/sessions/get-temp-file एंडपॉइंट के माध्यम से Path Traversal भेद्यता के लिए PoC। (अनपैच्ड)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।