CVE-2026-0915
getnetbyaddr और getnetbyaddr_r DNS रिज़ॉल्वर को स्टैक सामग्री लीक करते हैं
- प्रकाशित
- 15 जन॰ 2026
- अद्यतन
- 20 जन॰ 2026
- सीएनए असाइन करना
- glibc
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 48.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
getnetbyaddr या getnetbyaddr_r को कॉन्फ़िगर किए गए nsswitch.conf के साथ कॉल करने पर, जो नेटवर्क के लिए लाइब्रेरी के DNS बैकएंड को निर्दिष्ट करता है, और GNU C लाइब्रेरी संस्करण 2.0 से संस्करण 2.42 में शून्य-मान वाले नेटवर्क के लिए क्वेरी करता है, तो यह कॉन्फ़िगर किए गए DNS रिज़ॉल्वर को स्टैक सामग्री लीक कर सकता है।
स्रोत
1CVE-2026-0915 के लिए एक सुरक्षा पैच प्रदान करता है, जिसमें Node.js अनुप्रयोगों में इंजेक्शन और DoS हमलों को रोकने के लिए सख्त JSON स्कीमा सत्यापन, इनपुट स्वच्छता, और दर सीमा जोड़ी गई है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।