CVE-2026-33154
dynaconf @jinja रिज़ॉल्वर में असुरक्षित टेम्पलेट मूल्यांकन के माध्यम से रिमोट कोड निष्पादन (RCE) से प्रभावित
- प्रकाशित
- 20 मार्च 2026
- अद्यतन
- 27 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 43.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
dynaconf Python के लिए एक कॉन्फ़िगरेशन प्रबंधन उपकरण है। संस्करण 3.2.13 से पहले, Dynaconf @Jinja रिज़ॉल्वर में असुरक्षित टेम्पलेट मूल्यांकन के कारण सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) के प्रति संवेदनशील है। जब jinja2 पैकेज स्थापित होता है, तो Dynaconf कॉन्फ़िगरेशन मानों में एम्बेडेड टेम्पलेट अभिव्यक्तियों का मूल्यांकन बिना सैंडबॉक्स किए गए वातावरण के करता है। यह समस्या संस्करण 3.2.13 में ठीक कर दी गई है।
स्रोत
1CVE-2026-33154 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Dynaconf के Jinja रिज़ॉल्वर में SSTI के माध्यम से रिमोट कोड एक्ज़ीक्यूशन प्रदर्शित करता है, विश्लेषण और शमन मार्गदर्शन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।