CVE-2025-59342
esm.sh X-Zone-Id हेडर में पाथ ट्रैवर्सल के माध्यम से मनमानी फ़ाइलें लिखता है
- प्रकाशित
- 17 सित॰ 2025
- अद्यतन
- 14 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 16 दिस॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 86.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
esm.sh आधुनिक वेब विकास के लिए एक नो-बिल्ड कंटेंट डिलीवरी नेटवर्क (CDN) है। 136 और उससे पहले के संस्करणों में, X-Zone-Id HTTP हैडर के प्रबंधन में एक पाथ-ट्रैवर्सल दोष एक हमलावर को एप्लिकेशन को इच्छित स्टोरेज स्थान के बाहर फ़ाइलें लिखने के लिए प्रेरित करने की अनुमति देता है। हैडर मान का उपयोग फाइलसिस्टम पथ बनाने के लिए किया जाता है, लेकिन इसे ठीक से कैननिकलाइज़ नहीं किया जाता या एप्लिकेशन की स्टोरेज बेस डायरेक्टरी तक सीमित नहीं रखा जाता। परिणामस्वरूप, X-Zone-Id में ../ अनुक्रम प्रदान करने से फ़ाइलें मनमानी निर्देशिकाओं में लिखी जाती हैं। संस्करण 136.1 में एक पैच शामिल है।
स्रोत
1- esm-dev 136 - Path Traversalएक्सप्लॉइट
Byte Reaper · multiple · 16 दिस॰ 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।