CVE-2026-0847
Path Traversal in nltk/nltk
- प्रकाशित
- 4 मार्च 2026
- अद्यतन
- 16 सित॰ 2026
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 57.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NLTK के 3.9.2 तक के संस्करणों में एक भेद्यता कई CorpusReader कक्षाओं, जिनमें WordListCorpusReader, TaggedCorpusReader, और BracketParseCorpusReader शामिल हैं, में पाथ ट्रैवर्सल के माध्यम से मनमानी फ़ाइल पढ़ने की अनुमति देती है। ये कक्षाएँ फ़ाइल पथों को ठीक से सैनिटाइज़ या मान्य नहीं करती हैं, जिससे हमलावर निर्देशिकाओं को पार कर सर्वर पर संवेदनशील फ़ाइलों तक पहुँच सकते हैं। यह समस्या उन परिदृश्यों में विशेष रूप से गंभीर है जहाँ उपयोगकर्ता-नियंत्रित फ़ाइल इनपुट संसाधित किए जाते हैं, जैसे कि मशीन लर्निंग API, चैटबॉट, या NLP पाइपलाइनों में। इस भेद्यता का शोषण संवेदनशील फ़ाइलों, जिनमें सिस्टम फ़ाइलें, SSH निजी कुंजियाँ, और API टोकन शामिल हैं, तक अनधिकृत पहुँच का कारण बन सकता है, और अन्य भेद्यताओं के साथ संयुक्त होने पर संभावित रूप से रिमोट कोड निष्पादन तक बढ़ सकता है।
स्रोत
1NLTK के संस्करणों में 3.9.2 तक और 3.9.2 सहित एक भेद्यता, पथ ट्रैवर्सल के माध्यम से कई CorpusReader वर्गों में मनमानी फ़ाइल पढ़ने की अनुमति देती है, जिनमें WordListCorpusReader, TaggedCorpusReader और BracketParseCorpusReader शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।