CVE-2026-29780
eml_parser: आधिकारिक उदाहरण स्क्रिप्ट में पाथ ट्रैवर्सल जिससे मनमाना फ़ाइल लेखन संभव होता है
- प्रकाशित
- 7 मार्च 2026
- अद्यतन
- 9 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 15.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
eml_parser एक पायथन मॉड्यूल के रूप में कार्य करता है जो eml फ़ाइलों को पार्स करने और ईमेल में पाई जाने वाली विभिन्न जानकारी के साथ-साथ गणना की गई जानकारी लौटाने के लिए उपयोग होता है। संस्करण 2.0.1 से पहले, आधिकारिक उदाहरण स्क्रिप्ट examples/recursively_extract_attachments.py में एक पाथ ट्रैवर्सल भेद्यता मौजूद है जो इच्छित आउटपुट निर्देशिका के बाहर मनमानी फ़ाइल लिखने की अनुमति देती है। पार्स किए गए ईमेल से निकाले गए अटैचमेंट फ़ाइलनाम सीधे बिना किसी सैनिटाइज़ेशन के आउटपुट फ़ाइल पथ बनाने के लिए उपयोग किए जाते हैं, जिससे हमलावर-नियंत्रित फ़ाइलनाम लक्ष्य निर्देशिका से बाहर निकल सकता है। यह समस्या संस्करण 2.0.1 में ठीक कर दी गई है।
स्रोत
1एक आधिकारिक eml-parser उदाहरण स्क्रिप्ट में पाथ ट्रैवर्सल भेद्यता प्रदर्शित करता है, जो तैयार किए गए अटैचमेंट फ़ाइलनामों के माध्यम से मनमानी फ़ाइल लेखन की अनुमति देता है, साथ में PoC और फिक्स भी।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।