CVE-2026-30952
liquidjs में एक पाथ ट्रैवर्सल फॉलबैक भेद्यता है
- प्रकाशित
- 10 मार्च 2026
- अद्यतन
- 11 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 45.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
liquidjs एक शुद्ध JavaScript में Shopify / GitHub Pages संगत टेम्पलेट इंजन है। 10.25.0 से पहले, layout, render, और include टैग निरपेक्ष पथों के माध्यम से मनमानी फ़ाइल एक्सेस की अनुमति देते हैं (या तो स्ट्रिंग लिटरल के रूप में या Liquid वेरिएबल्स के माध्यम से, बाद वाले के लिए dynamicPartials: true की आवश्यकता होती है, जो डिफ़ॉल्ट है)। यह एक सुरक्षा जोखिम पैदा करता है जब दुर्भावनापूर्ण उपयोगकर्ताओं को टेम्पलेट सामग्री को नियंत्रित करने या Liquid वेरिएबल के रूप में शामिल की जाने वाली फ़ाइलपथ निर्दिष्ट करने की अनुमति दी जाती है। यह भेद्यता 10.25.0 में ठीक कर दी गई है।
स्रोत
1PoC for CVE-2026-30952: liquidjs में layout, render, और include टैग्स में निरपेक्ष पथों के माध्यम से Path Traversal भेद्यता।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।