CVE-2025-70559
pdfminer.six 20251230 से पहले के संस्करणों में असुरक्षित डिसीरियलाइज़ेशन भेद्यता pdfminer.six 20251230 से पहले के संस्करणों में CMap लोडिंग तंत्र में एक असुरक्षित डिसीरियलाइज़ेशन भेद्यता मौजूद है। लाइब्रेरी बिना सत्यापन के...
- प्रकाशित
- 3 फ़र॰ 2026
- अद्यतन
- 11 फ़र॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 21.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# pdfminer.six 20251230 से पहले के संस्करणों में असुरक्षित डिसीरियलाइज़ेशन भेद्यता pdfminer.six 20251230 से पहले के संस्करणों में CMap लोडिंग तंत्र में एक असुरक्षित डिसीरियलाइज़ेशन भेद्यता मौजूद है। लाइब्रेरी बिना सत्यापन के CMap कैश फ़ाइलों को डिसीरियलाइज़ करने के लिए Python pickle का उपयोग करती है। एक हमलावर जो एप्लिकेशन के लिए सुलभ स्थान पर एक दुर्भावनापूर्ण pickle फ़ाइल रखने की क्षमता रखता है, वह फ़ाइल को किसी विश्वसनीय प्रक्रिया द्वारा लोड किए जाने पर मनमाना कोड निष्पादन या विशेषाधिकार वृद्धि को ट्रिगर कर सकता है। यह CVE-2025-64512 के अधूरे पैच के कारण होता है।
स्रोत
1- CVE-2025-70559एक्सप्लॉइट
CVE-2025-70559 के लिए Python एक्सप्लॉइट जो अपलोड डायरेक्ट्री बायपास/रिमोट कोड एक्ज़ीक्यूशन को लक्षित करता है; रिवर्स शेल स्थापित करने के लिए LHOST और LPORT के साथ चलाएँ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।