CVE-2026-35492
केद्रो-डेटासेट्स में PartitionedDataset में पाथ ट्रैवर्सल भेद्यता मनमानी फ़ाइल लेखन की अनुमति देती है
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 36.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Kedro-Datasets एक Kendo प्लगइन है जो डेटा कनेक्टर प्रदान करता है। 9.3.0 से पहले, kedro-datasets में PartitionedDataset पाथ ट्रैवर्सल के प्रति संवेदनशील था। पार्टिशन आईडी को बिना सत्यापन के सीधे डेटासेट के बेस पाथ के साथ जोड़ दिया जाता था। पार्टिशन आईडी में `..` घटकों वाला एक हमलावर या दुर्भावनापूर्ण इनपुट कॉन्फ़िगर किए गए डेटासेट निर्देशिका के बाहर फ़ाइलें लिखने का कारण बन सकता था, जिससे संभावित रूप से फ़ाइल सिस्टम पर मनमानी फ़ाइलें अधिलेखित हो सकती थीं। किसी भी स्टोरेज बैकएंड (लोकल फ़ाइल सिस्टम, S3, GCS, आदि) के साथ PartitionedDataset के उपयोगकर्ता प्रभावित हैं। यह भेद्यता 9.3.0 में ठीक कर दी गई है।
स्रोत
1CVE-2026-35492 का प्रदर्शन करता है, जो kedro-datasets PartitionedDataset में एक पाथ ट्रैवर्सल भेद्यता है जो मनमाने फ़ाइल लेखन की अनुमति देती है, साथ ही प्रभाव विश्लेषण और पैचिंग मार्गदर्शन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।