CVE-2026-24479
HUSTOJ के प्रॉब्लम इम्पोर्ट मॉड्यूल्स में आर्बिट्ररी फाइल राइट (ज़िप स्लिप) दोष है जो RCE की ओर ले जाता है
- प्रकाशित
- 27 जन॰ 2026
- अद्यतन
- 27 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 94.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
HUSTOF PHP/C++/MySQL/Linux पर आधारित एक ओपन सोर्स ऑनलाइन जज है, जो ACM/ICPC और NOIP प्रशिक्षण के लिए है। संस्करण 26.01.24 से पहले, problem_import_qduoj.php और problem_import_hoj.php मॉड्यूल अपलोड किए गए ZIP संग्रहों के भीतर फ़ाइल नामों को ठीक से सैनिटाइज़ करने में विफल रहते हैं। हमलावर पाथ ट्रैवर्सल अनुक्रमों (जैसे, ../../shell.php) वाली फ़ाइलों से युक्त एक दुर्भावनापूर्ण ZIP फ़ाइल तैयार कर सकते हैं। जब इसे सर्वर द्वारा निकाला जाता है, तो यह वेब रूट में मनमाने स्थानों पर फ़ाइलें लिखने की अनुमति देता है, जिससे रिमोट कोड निष्पादन (RCE) होता है। संस्करण 26.01.24 में इस समस्या के लिए एक सुधार शामिल है।
स्रोत
2- oxasploitsएक्सप्लॉइट
Marshall Whittaker/oxagast को श्रेयित CVEs के लिए मेरे द्वारा लिखे गए कई एक्सप्लॉइट और टूल्स
- HUSTOJ Zip-Slip v26.01.24 - RCEएक्सप्लॉइट
Marshall Whittaker · multiple · 30 अप्रैल 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।