CVE-2026-23907
Apache PDFBox उदाहरण: PDFBox ExtractEmbeddedFiles उदाहरण कोड में पाथ ट्रैवर्सल
- प्रकाशित
- 10 मार्च 2026
- अद्यतन
- 10 मार्च 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 57.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यह समस्या Apache PDFBox में ExtractEmbeddedFiles उदाहरण को प्रभावित करती है: 2.0.24 से 2.0.35 तक, और 3.0.0 से 3.0.6 तक। ExtractEmbeddedFiles उदाहरण में एक पाथ ट्रैवर्सल भेद्यता (CWE-22) है क्योंकि PDComplexFileSpecification.getFilename() से प्राप्त फ़ाइलनाम को निष्कर्षण पथ (extraction path) में जोड़ दिया जाता है। जिन उपयोगकर्ताओं ने इस उदाहरण को अपने प्रोडक्शन कोड में कॉपी किया है, उन्हें इसकी समीक्षा करनी चाहिए ताकि यह सुनिश्चित हो सके कि निष्कर्षण पथ स्वीकार्य है। उदाहरण को तदनुसार बदल दिया गया है, अब प्रारंभिक पथ और निष्कर्षण पथ दोनों को कैनोनिकल पथों में परिवर्तित किया जाता है और यह सत्यापित किया जाता है कि निष्कर्षण पथ में प्रारंभिक पथ शामिल है। दस्तावेज़ीकरण को भी समायोजित किया गया है।
स्रोत
1Apache PDFBox पाथ ट्रैवर्सल भेद्यता (CVE-2026-23907) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो एम्बेडेड फ़ाइलों वाले दुर्भावनापूर्ण PDF के माध्यम से मनमाना फ़ाइल लेखन प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।