CVE-2026-104051
PictShare < 3.7.1 info API के माध्यम से संवेदनशील जानकारी का खुलासा
- प्रकाशित
- 1 अक्टू॰ 2026
- अद्यतन
- 1 अक्टू॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xसारांश
PictShare 3.7.1 से पहले एक सूचना प्रकटीकरण भेद्यता शामिल है जो अनधिकृत हमलावरों को API::info() एंडपॉइंट को कॉल करके गुप्त delete_code और अपलोडर मेटाडेटा प्राप्त करने की अनुमति देती है, जो बिना किसी फ़ील्ड व्हाइटलिस्ट के पूर्ण कच्चा मेटाडेटा ऑब्जेक्ट लौटाता है। हमलावर सार्वजनिक रूप से दिखाई देने वाले फ़ाइल हैश का उपयोग करके info API के माध्यम से delete_code प्राप्त कर सकते हैं और फिर मनमानी फ़ाइलों को स्थायी रूप से हटाने के लिए delete API को आमंत्रित कर सकते हैं, साथ ही अपलोडर IP, User Agent, रिमोट पोर्ट, और SHA-1 हैश को भी उजागर करते हैं, जिसके परिणामस्वरूप सामग्री अखंडता, उपलब्धता, और अपलोडर गोपनीयता का नुकसान होता है।
स्रोत
PictShare < 3.7.1 में info API के माध्यम से संवेदनशील जानकारी का खुलासा (CWE-522)। PoC + सलाहकार लेख।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।