CVE-2025-9491
Microsoft Windows LNK फ़ाइल UI गलत प्रस्तुति दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 26 अग॰ 2025
- अद्यतन
- 5 दिस॰ 2025
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Microsoft Windows LNK फ़ाइल UI गलत प्रस्तुति दूरस्थ कोड निष्पादन भेद्यता। यह भेद्यता दूरस्थ हमलावरों को Microsoft Windows के प्रभावित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, जिसमें लक्ष्य को एक दुर्भावनापूर्ण पृष्ठ पर जाना होगा या एक दुर्भावनापूर्ण फ़ाइल खोलनी होगी। विशिष्ट दोष .LNK फ़ाइलों के प्रबंधन में मौजूद है। .LNK फ़ाइल में तैयार किया गया डेटा फ़ाइल में मौजूद खतरनाक सामग्री को उस उपयोगकर्ता से अदृश्य कर सकता है जो Windows-प्रदत्त उपयोगकर्ता इंटरफ़ेस के माध्यम से फ़ाइल का निरीक्षण करता है। एक हमलावर इस भेद्यता का लाभ उठाकर वर्तमान उपयोगकर्ता के संदर्भ में कोड निष्पादित कर सकता है। ZDI-CAN-25373 थी।
स्रोत
1CVE-2025-9491 का प्रूफ-ऑफ-कॉन्सेप्ट जो विंडोज शॉर्टकट फ़ाइल (.lnk) के आर्गुमेंट्स में अदृश्य कैरेक्टर्स का उपयोग करता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।