CVE-2026-39973
Apktool: पाथ ट्रैवर्सल से मनमाना फ़ाइल लेखन
- प्रकाशित
- 21 अप्रैल 2026
- अद्यतन
- 23 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 8.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apktool एंड्रॉयड APK फाइलों के रिवर्स इंजीनियरिंग के लिए एक टूल है। संस्करण 3.0.0 और 3.0.1 में, `brut/androlib/res/decoder/ResFileDecoder.java` में एक पाथ ट्रैवर्सल भेद्यता एक दुर्भावनापूर्ण रूप से तैयार की गई APK को मानक डिकोडिंग (`apktool d`) के दौरान फाइलसिस्टम में मनमानी फाइलें लिखने की अनुमति देती है। यह कमिट e10a045 (PR #4041, 12 दिसंबर 2025) में पेश की गई एक सुरक्षा प्रतिगमन है, जिसने `BrutIO.sanitizePath()` कॉल को हटा दिया था जो पहले संसाधन फाइल आउटपुट पाथ में पाथ ट्रैवर्सल को रोकता था। एक हमलावर `resources.arsc` टाइप स्ट्रिंग पूल में `../` अनुक्रम एम्बेड कर सकता है ताकि आउटपुट निर्देशिका से बाहर निकलकर मनमाने स्थानों पर फाइलें लिख सके, जिसमें `~/.ssh/config`, `~/.bashrc`, या विंडोज स्टार्टअप फोल्डर शामिल हैं, जो RCE तक बढ़ सकता है। संस्करण 3.0.2 में फिक्स फाइल लिखने के संचालन से पहले `ResFileDecoder.java` में `BrutIO.sanitizePath()` को पुनः शामिल करता है।
स्रोत
1प्रमाण की अवधारणा (बिल्डर) CVE-2026-39973 (apktool) के लिए
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।