CVE-2026-32722
Memray-जनरेटेड HTML रिपोर्ट्स अनएस्केप्ड कमांड-लाइन मेटाडेटा के माध्यम से स्टोर्ड XSS के प्रति संवेदनशील हैं
- प्रकाशित
- 18 मार्च 2026
- अद्यतन
- 19 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 18 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 23.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Memray पायथन के लिए एक मेमोरी प्रोफाइलर है। Memray 1.19.2 से पहले, Memray ट्रैक किए गए प्रोसेस की कमांड लाइन को बिना एस्केपिंग के सीधे जनरेट किए गए HTML रिपोर्ट में प्रस्तुत करता था। चूंकि कोई एस्केपिंग नहीं थी, इसलिए हमलावर-नियंत्रित कमांड लाइन तर्क जनरेट की गई रिपोर्ट में कच्चे HTML के रूप में डाले जाते थे। इससे जब कोई पीड़ित जनरेट की गई रिपोर्ट को ब्राउज़र में खोलता था, तो JavaScript निष्पादन संभव हो जाता था। संस्करण 1.19.2 इस समस्या को ठीक करता है।
स्रोत
1ब्लूमबर्ग मेम्रे में अनएस्केप्ड कमांड-लाइन मेटाडेटा के माध्यम से संग्रहीत XSS
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।