CVE-2026-35455
immich में 360° पैनोरमा व्यूअर में OCR पाठ के माध्यम से Stored XSS है
- प्रकाशित
- 8 अप्रैल 2026
- अद्यतन
- 13 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 13.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
immich एक उच्च प्रदर्शन वाला स्व-होस्टेड फोटो और वीडियो प्रबंधन समाधान है। 2.7.0 से पहले, 360° पैनोरमा व्यूअर में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) किसी भी प्रमाणित उपयोगकर्ता को किसी अन्य उपयोगकर्ता के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देता है, जो OCR ओवरले सक्षम के साथ दुर्भावनापूर्ण पैनोरमा देखता है। हमलावर विशेष रूप से तैयार पाठ वाली एक इक्विरेक्टेंगुलर छवि अपलोड करता है; OCR इसे निकालता है, और पैनोरमा व्यूअर इसे बिना सैनिटाइज़ेशन के innerHTML के माध्यम से प्रस्तुत करता है। यह सत्र अपहरण (स्थायी API कुंजी निर्माण के माध्यम से), निजी फोटो एक्सफिल्ट्रेशन, और GPS स्थान इतिहास और चेहरे के बायोमेट्रिक डेटा तक पहुंच सक्षम बनाता है। यह भेद्यता 2.7.0 में ठीक कर दी गई है।
स्रोत
1- immich-exfiltration-demoएक्सप्लॉइट
साइबर सुरक्षा डेमो जो CVE-2026-35455 का शोषण करता है, स्वचालित API कुंजी निर्माण और बहिर्निकासी के साथ
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।