CVE-2026-33147
GMT: gmt_remote_dataset_id में स्टैक-आधारित बफर ओवरफ्लो
- प्रकाशित
- 20 मार्च 2026
- अद्यतन
- 25 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 8.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
GMT कमांड-लाइन टूल्स का एक ओपन सोर्स संग्रह है जो भौगोलिक और कार्टेशियन डेटा सेटों में हेरफेर करने के लिए उपयोग किया जाता है। संस्करण 6.6.0 और उससे पहले के संस्करणों में, src/gmt_remote.c के भीतर gmt_remote_dataset_id फ़ंक्शन में एक स्टैक-आधारित बफर ओवरफ्लो भेद्यता की पहचान की गई थी। यह समस्या तब उत्पन्न होती है जब एक विशेष रूप से तैयार की गई लंबी स्ट्रिंग को डेटासेट पहचानकर्ता के रूप में पारित किया जाता है (उदाहरण के लिए, which मॉड्यूल के माध्यम से), जिससे क्रैश या संभावित मनमाना कोड निष्पादन हो सकता है। इस समस्या को कमिट 0ad2b49 के माध्यम से पैच किया गया है।
स्रोत
1स्टैक-आधारित बफर ओवरफ्लो के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, GMT के gmt_remote_dataset_id में, जो क्राफ्टेड डेटासेट नामों के माध्यम से क्रैश और संभावित कोड निष्पादन को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।