CVE-2026-24486
Python-Multipart में गैर-डिफ़ॉल्ट कॉन्फ़िगरेशन के ज़रिए मनमाना फ़ाइल लेखन
- प्रकाशित
- 27 जन॰ 2026
- अद्यतन
- 16 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 81.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Python-Multipart, Python के लिए एक स्ट्रीमिंग मल्टीपार्ट पार्सर है। संस्करण 0.0.22 से पहले, गैर-डिफ़ॉल्ट कॉन्फ़िगरेशन विकल्पों `UPLOAD_DIR` और `UPLOAD_KEEP_FILENAME=True` का उपयोग करने पर एक पाथ ट्रैवर्सल भेद्यता मौजूद है। एक हमलावर एक दुर्भावनापूर्ण फ़ाइलनाम तैयार करके अपलोड की गई फ़ाइलों को फ़ाइल सिस्टम पर मनमाने स्थानों पर लिख सकता है। उपयोगकर्ताओं को पैच प्राप्त करने के लिए संस्करण 0.0.22 में अपग्रेड करना चाहिए या, एक वर्कअराउंड के रूप में, प्रोजेक्ट कॉन्फ़िगरेशन में `UPLOAD_KEEP_FILENAME=True` का उपयोग करने से बचना चाहिए।
स्रोत
1- Python-Multipart 0.0.22 - Path Traversalएक्सप्लॉइट
jefersoncardoso.dev · python · 30 अप्रैल 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।