CVE-2025-69194
Wget2: gnu wget2 में मेटालिंक पाथ ट्रैवर्सल के माध्यम से मनमाना फ़ाइल लेखन
- प्रकाशित
- 9 जन॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- fedora
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 54.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GNU Wget2 में Metalink दस्तावेज़ों को संभालते समय एक सुरक्षा समस्या का पता चला है। एप्लिकेशन Metalink <file name> तत्वों में प्रदान किए गए फ़ाइल पथों को ठीक से मान्य नहीं करता है। एक हमलावर इस व्यवहार का दुरुपयोग करके सिस्टम पर अनपेक्षित स्थानों पर फ़ाइलें लिख सकता है। इससे डेटा हानि हो सकती है या संभावित रूप से उपयोगकर्ता के वातावरण से आगे समझौता हो सकता है।
स्रोत
1CVE-2025-69194 के लिए PoC, GNU Wget2 <= 2.2.0 में एक पाथ ट्रैवर्सल भेद्यता। यह भेद्यता हमलावरों को हेरफेर किए गए फ़ाइल नाम विशेषताओं वाली दुर्भावनापूर्ण Metalink फ़ाइल प्रदान करके पीड़ित की फ़ाइल प्रणाली पर मनमानी फ़ाइल लेखन या अधिलेखन प्राप्त करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।