CVE-2026-32731
ApostropheCMS में Import-Export Gzip निष्कर्षण में मनमाना फ़ाइल लेखन (Zip Slip / Path Traversal) भेद्यता
- प्रकाशित
- 18 मार्च 2026
- अद्यतन
- 19 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 36.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ApostropheCMS एक ओपन-सोर्स कंटेंट प्रबंधन फ्रेमवर्क है। `@apostrophecms/import-export` के संस्करण 3.5.3 से पहले, `gzip.js` में `extract()` फ़ंक्शन `fs.createWriteStream(path.join(exportPath, header.name))` का उपयोग करके फ़ाइल-लिखने के पथ बनाता है। `path.join()` ट्रैवर्सल सेगमेंट जैसे `../` को हल या सैनिटाइज़ नहीं करता है। यह उन्हें ज्यों-का-त्यों जोड़ता है, जिसका अर्थ है कि `../../evil.js` नामक एक tar प्रविष्टि इच्छित निष्कर्षण निर्देशिका के बाहर के पथ पर हल होती है। लिखने की स्ट्रीम खोलने से पहले कोई कैनोनिकल-पथ जाँच नहीं की जाती है। यह एक पाठ्यपुस्तक Zip Slip भेद्यता है। कोई भी उपयोगकर्ता जिसे Global Content Modify अनुमति दी गई है — एक भूमिका जो नियमित रूप से सामग्री संपादकों और साइट प्रबंधकों को सौंपी जाती है — मानक CMS आयात UI के माध्यम से एक क्राफ्टेड `.tar.gz` फ़ाइल अपलोड कर सकता है और Node.js प्रक्रिया होस्ट फ़ाइलसिस्टम पर पहुँच सकने वाले किसी भी पथ पर हमलावर-नियंत्रित सामग्री लिख सकता है। `@apostrophecms/import-export` का संस्करण 3.5.3 इस समस्या को ठीक करता है।
स्रोत
1CVE-2026-32731 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता को प्रदर्शित करता है और सुरक्षा परीक्षण तथा सत्यापन के लिए एक कार्यशील एक्सप्लॉइट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।