CVE-2026-30345
CTFd v3.8.1-18-gdb5a18c4 के एडमिन इम्पोर्ट कार्यक्षमता में एक ज़िप स्लिप भेद्यता हमलावरों को एक क्राफ्टेड इम्पोर्ट प्रदान करके इच्छित निर्देशिकाओं के बाहर मनमानी फ़ाइलें लिखने की अनुमति देती है।
- प्रकाशित
- 18 मार्च 2026
- अद्यतन
- 29 अप्रैल 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 34.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CTFd v3.8.1-18-gdb5a18c4 के एडमिन इम्पोर्ट कार्यक्षमता में एक ज़िप स्लिप भेद्यता हमलावरों को एक क्राफ्टेड इम्पोर्ट प्रदान करके इच्छित निर्देशिकाओं के बाहर मनमानी फ़ाइलें लिखने की अनुमति देती है।
स्रोत
1# CVE-2026-30345 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, CTFd बैकअप आयात में एक मनमाना फ़ाइल लेखन, जो .bashrc के माध्यम से स्थायी बैकडोर सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।