CVE-2026-33057
मेसोप टेस्ट सूट रूट /exec-py के माध्यम से अनप्रमाणित रिमोट कोड निष्पादन से प्रभावित
- प्रकाशित
- 20 मार्च 2026
- अद्यतन
- 25 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Mesop एक Python-आधारित UI फ्रेमवर्क है जो उपयोगकर्ताओं को वेब एप्लिकेशन बनाने की अनुमति देता है। संस्करण 1.2.2 और उससे नीचे में, ai/ परीक्षण मॉड्यूल इंफ्रास्ट्रक्चर के अंदर एक स्पष्ट वेब एंडपॉइंट बिना किसी प्रमाणीकरण उपायों के बिना शर्त अविश्वसनीय Python कोड स्ट्रिंग्स को सीधे इन्जेस्ट करता है, जिससे मानक अनियंत्रित रिमोट कोड निष्पादन (Unrestricted Remote Code Execution) उत्पन्न होता है। कोई भी व्यक्ति जो HTTP रूटिंग को इस सर्वर ब्लॉक तक पहुंचाने में सक्षम है, उसे स्पष्ट रूप से होस्ट-मशीन कमांड अधिकार प्राप्त होंगे। AI कोडबेस पैकेज में ai/sandbox/wsgi_app.py के अंदर एक हल्का डिबगिंग Flask सर्वर शामिल है। /exec-py रूट code पैरामीटर के अंदर base_64 एन्कोडेड रॉ स्ट्रिंग पेलोड्स को स्वीकार करता है, जिन्हें एक बुनियादी POST वेब अनुरोध द्वारा मूल रूप से मूल्यांकित किया जाता है। यह इसे तेजी से ऑपरेटिंग सिस्टम लॉजिक पथ पर सहेजता है और execute_module(module_path...) का उपयोग करके इसे पुनरावर्ती रूप से इंजेक्ट करता है। यह समस्या संस्करण 1.2.3 में ठीक कर दी गई है।
स्रोत
1CVE-2026-33057 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Mesop में एक अनप्रमाणित RCE है, साथ में पहचान के लिए YARA नियम भी शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।