CVE-2026-24688
pypdf में आउटलाइन/बुकमार्क प्रोसेस करते समय संभावित इनफिनिट लूप हो सकता है
- प्रकाशित
- 27 जन॰ 2026
- अद्यतन
- 27 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 35.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pypdf एक मुफ्त और ओपन-सोर्स शुद्ध-पायथन PDF लाइब्रेरी है। एक हमलावर जो 6.6.2 से पहले के संस्करणों में मौजूद अनंत लूप (infinite loop) भेद्यता का उपयोग करता है, वह एक ऐसा PDF तैयार कर सकता है जो अनंत लूप की ओर ले जाता है। इसके लिए आउटलाइन/बुकमार्क तक पहुंच की आवश्यकता होती है। इसे pypdf 6.6.2 में ठीक कर दिया गया है। यदि प्रोजेक्ट अभी तक अपग्रेड नहीं कर सकते हैं, तो PR #3610 से परिवर्तनों को मैन्युअल रूप से लागू करने पर विचार करें।
स्रोत
3CVE-2026-24688 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो pypdf के आउटलाइन पार्सिंग में एक डिनायल-ऑफ-सर्विस भेद्यता है। इसमें दुर्भावनापूर्ण PDF जनरेटर और प्रजनन स्क्रिप्ट शामिल हैं जो मेमोरी थकावट और सिस्टम क्रैश का प्रदर्शन करते हैं।
CVE-2026-24688 के लिए POC
- CVE-2026-PoCsअनुसंधान
2026 में सार्वजनिक किए गए CVEs के लिए Proof-of-Concept एक्सप्लॉइट्स का एक समुदाय-निर्मित, सत्यापित संग्रह।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।