CVE-2026-27884
NetExec स्पाइडर_प्लस मॉड्यूल में पाथ ट्रैवर्सल के माध्यम से मनमाना फ़ाइल लेखन के लिए संवेदनशील है
- प्रकाशित
- 26 फ़र॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 26.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NetExec एक नेटवर्क निष्पादन उपकरण है। संस्करण 1.5.1 से पहले, मॉड्यूल spider_plus SMB शेयरों से फ़ाइलें सहेजते समय आउटपुट फ़ाइल और फ़ोल्डर पथ को अनुचित तरीके से बनाता है। यह इस बात को ध्यान में नहीं रखता है कि Linux SMB शेयरों में पथ ट्रैवर्सल वर्ण जैसे `../` होना संभव है। एक हमलावर SMB शेयर में एक फ़ाइलनाम तैयार कर सकता है जिसमें ये वर्ण शामिल हों, जिसे जब spider_plus क्रॉल और डाउनलोड करता है, तो यह मनमानी फ़ाइलें लिख या अधिलेखित कर सकता है। यह समस्या v1.5.1 में ठीक कर दी गई है। एक कार्य-विधि के रूप में, लक्ष्यों के विरुद्ध DOWNLOAD=true के साथ spider_plus न चलाएं।
स्रोत
1CVE-2026-27884 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता और संभावित प्रभाव को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।