CVE-2026-25732
NiceGUI का Unsanitized FileUpload.name के माध्यम से पाथ ट्रैवर्सल, मनमाना फ़ाइल लेखन सक्षम बनाता है
- प्रकाशित
- 6 फ़र॰ 2026
- अद्यतन
- 9 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 88.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NiceGUI एक Python-आधारित UI फ्रेमवर्क है। 3.7.0 से पहले, NiceGUI का FileUpload.name प्रॉपर्टी क्लाइंट-आपूर्ति किए गए फ़ाइलनाम मेटाडेटा को बिना सैनिटाइज़ेशन के उजागर करती है, जिससे डेवलपर्स द्वारा UPLOAD_DIR / file.name पैटर्न उपयोग करने पर पाथ ट्रैवर्सल संभव हो जाता है। `../` अनुक्रम वाले दुर्भावनापूर्ण फ़ाइलनाम हमलावरों को इच्छित निर्देशिकाओं के बाहर फ़ाइलें लिखने की अनुमति देते हैं, जिसमें कमजोर डिप्लॉयमेंट पैटर्न में एप्लिकेशन फ़ाइलों को अधिलेखित करके रिमोट कोड एक्ज़ीक्यूशन की संभावना होती है। यह डिज़ाइन एक व्यापक सुरक्षा जोखिम पैदा करता है जो सामान्य समुदाय पैटर्न का अनुसरण करने वाले एप्लिकेशन को प्रभावित करता है। नोट: शोषण के लिए आवश्यक है कि एप्लिकेशन कोड file.name को बिना सैनिटाइज़ेशन के फ़ाइलसिस्टम पथों में शामिल करे। फिक्स्ड पथ, जनरेटेड फ़ाइलनाम, या स्पष्ट सैनिटाइज़ेशन का उपयोग करने वाले एप्लिकेशन प्रभावित नहीं होते हैं। यह भेद्यता 3.7.0 में ठीक कर दी गई है।
स्रोत
2- CVE-2026-25732-NiceGUI-3.6.1एक्सप्लॉइट
CVE-2026-25732 के लिए एक्सप्लॉइट, NiceGUI के FileUpload में एक पाथ ट्रैवर्सल जो बिना प्रमाणीकरण के मनमाना फ़ाइल लेखन की अनुमति देता है। एप्लिकेशन फ़ाइलों को ओवरराइट करने या वेबशेल ड्रॉप करने के लिए उपयोग के उदाहरण शामिल हैं।
- NiceGUI 3.6.1 - Path Traversalएक्सप्लॉइट
banyamer · multiple · 30 अप्रैल 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।