CVE-2025-6998
Calibre Web 0.6.24 और Autocaliweb 0.7.0 - ReDoS
- प्रकाशित
- 24 जुल॰ 2025
- अद्यतन
- 25 जुल॰ 2025
- सीएनए असाइन करना
- Fluid Attacks
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 55.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Calibre Web और Autocaliweb में strip_whitespaces() फ़ंक्शन में ReDoS Calibre Web और Autocaliweb के `cps/string_helper.py` में स्थित `strip_whitespaces()` फ़ंक्शन में ReDoS (रेगुलर एक्सप्रेशन डिनायल ऑफ सर्विस) भेद्यता, बिना प्रमाणीकरण के दूरस्थ हमलावरों को विशेष रूप से तैयार किए गए उपयोगकर्ता नाम पैरामीटर के माध्यम से सेवा से इनकार (डिनायल ऑफ सर्विस) उत्पन्न करने की अनुमति देती है, जो लॉगिन के दौरान विनाशकारी बैकट्रैकिंग (कैटास्ट्रोफिक बैकट्रैकिंग) को ट्रिगर करती है। यह समस्या निम्नलिखित संस्करणों को प्रभावित करती है: - **Calibre Web:** 0.6.24 (Nicolette) - **Autocaliweb:** 0.7.0 से पहले 0.7.1 तक
स्रोत
1- CVE-2025-6998-CalibreWeb-0.6.24-ReDoSएक्सप्लॉइट
CalibreWeb v0.6.24 के लिए redos का शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।