CVE-2026-2964
higuma web-audio-recorder-js डायनामिक कॉन्फ़िग हैंडलिंग WebAudioRecorder.js एक्सटेंड प्रोटोटाइप प्रदूषण
- प्रकाशित
- 23 फ़र॰ 2026
- अद्यतन
- 23 फ़र॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 30.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
higuma web-audio-recorder-js 0.1/0.1.1 में एक भेद्यता की पहचान की गई थी। Dynamic Config Handling घटक की लाइब्रेरी lib/WebAudioRecorder.js में फ़ंक्शन extend प्रभावित है। इस तरह के हेरफेर से ऑब्जेक्ट प्रोटोटाइप विशेषताओं का अनुचित रूप से नियंत्रित संशोधन होता है। हमले को दूरस्थ रूप से लॉन्च करना संभव है। इस प्रकार के हमले अत्यधिक जटिल होते हैं। शोषण क्षमता को कठिन माना जाता है। शोषण सार्वजनिक रूप से उपलब्ध है और इसका उपयोग किया जा सकता है। इस खुलासे के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
1- CVE-2026-2964-Labअनुसंधान
शैक्षिक लैब जो CVE-2026-2964 का प्रदर्शन करती है, जो web-audio-recorder-js में एक प्रोटोटाइप प्रदूषण भेद्यता है जो RCE की ओर ले जाती है। इसमें असुरक्षित और सुरक्षित सर्वर, सेटअप स्क्रिप्ट, और व्यावहारिक सुरक्षा प्रशिक्षण के लिए हमले के पेलोड शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।