CVE-2026-21440
AdonisJS मल्टीपार्ट फ़ाइल हैंडलिंग में पाथ ट्रैवर्सल
- प्रकाशित
- 2 जन॰ 2026
- अद्यतन
- 5 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 62.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
AdonisJS एक TypeScript-प्रथम वेब फ्रेमवर्क है। AdonisJS मल्टीपार्ट फ़ाइल हैंडलिंग में एक Path Traversal भेद्यता किसी दूरस्थ हमलावर को सर्वर फ़ाइलसिस्टम पर मनमाने स्थानों पर मनमानी फ़ाइलें लिखने की अनुमति दे सकती है। यह @adonisjs/bodyparser के संस्करण 10.1.1 तक और 11.0.0-next.6 से पहले के 11.x प्रीरिलीज़ संस्करणों को प्रभावित करता है। यह समस्या @adonisjs/bodyparser के संस्करण 10.1.2 और 11.0.0-next.6 में ठीक कर दी गई है।
स्रोत
4poc और cve-2026-21440 के लिए writeup: @adonisjs/bodyparser में एक गंभीर path traversal भेद्यता जो मनमानी फ़ाइल लेखन की अनुमति देती है
# CVE-2026-21440 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, AdonisJS मल्टीपार्ट अपलोड में एक गंभीर पाथ ट्रैवर्सल जो मनमाना फ़ाइल लेखन और रिमोट कोड निष्पादन सक्षम बनाता है।
- CVE-2026-21440-POC-EXPएक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।