CVE-2026-3484
PhialsBasement nmap-mcp-server Nmap CLI index.ts child_process.exec कमांड इंजेक्शन
- प्रकाशित
- 3 मार्च 2026
- अद्यतन
- 4 मार्च 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 85.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PhialsBasement nmap-mcp-server में bee6d23547d57ae02460022f7c78ac0893092e38 तक एक भेद्यता का पता चला था। Nmap CLI Command Handler घटक की src/index.ts फ़ाइल में child_process.exec फ़ंक्शन इस समस्या से प्रभावित है। इस हेर-फेर के परिणामस्वरूप कमांड इंजेक्शन होता है। हमला दूरस्थ रूप से किया जा सकता है। यह उत्पाद निरंतर वितरण के लिए रोलिंग रिलीज़ प्रणाली का उपयोग करता है, और इस प्रकार, प्रभावित या अद्यतन रिलीज़ के लिए संस्करण जानकारी का खुलासा नहीं किया जाता है। पैच की पहचान 30a6b9e1c7fa6146f51e28d6ab83a2568d9a3488 के रूप में की गई है। इस समस्या को हल करने के लिए पैच लागू करना सर्वोत्तम अभ्यास है।
स्रोत
1nmap MCP सर्वर में OS कमांड इंजेक्शन के लिए एडवाइजरी और हानिरहित PoC, डुप्लिकेट CVE ट्रैकिंग, डिटेक्शन मार्गदर्शन और शमन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।