CVE-2026-40487
Postiz में MIME प्रकार स्पूफिंग के माध्यम से अप्रतिबंधित फ़ाइल अपलोड है जो संग्रहीत XSS की ओर ले जाता है
- प्रकाशित
- 18 अप्रैल 2026
- अद्यतन
- 20 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 13.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Postiz एक AI-आधारित सोशल मीडिया शेड्यूलिंग टूल है। संस्करण 2.21.6 से पहले, एक फ़ाइल अपलोड सत्यापन बायपास किसी भी प्रमाणित उपयोगकर्ता को `Content-Type` हेडर को स्पूफ करके सर्वर पर मनमानी HTML, SVG, या अन्य निष्पादन योग्य फ़ाइल प्रकार अपलोड करने की अनुमति देता है। अपलोड की गई फ़ाइलें फिर nginx द्वारा उनके मूल एक्सटेंशन (`text/html`, `image/svg+xml`) से प्राप्त Content-Type के साथ परोसी जाती हैं, जिससे एप्लिकेशन के ओरिजिन के संदर्भ में स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) सक्षम होती है। इससे सत्र राइडिंग, खाता अधिग्रहण, और अन्य उपयोगकर्ताओं के खातों का पूर्ण समझौता हो सकता है। संस्करण 2.21.6 में इसका समाधान शामिल है।
स्रोत
1- CVE-2026-40487एक्सप्लॉइट
CVE-2026-40487 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो MIME स्पूफिंग के माध्यम से मनमाना फ़ाइल अपलोड प्रदर्शित करता है, जिससे Postiz में संग्रहीत XSS और खाता अधिग्रहण होता है। डेटा एक्सफ़िल्ट्रेशन, विशेषाधिकार वृद्धि और स्थिरता के लिए कई आक्रमण मोड शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।