CVE-2026-41177
Squidex में Restore API में file:// प्रोटोकॉल के माध्यम से ब्लाइंड SSRF, जिससे स्थानीय फ़ाइल इंटरैक्शन होता है
- प्रकाशित
- 22 अप्रैल 2026
- अद्यतन
- 23 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:Lकम · अगले 30 दिन
- प्रतिशत
- 26.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Squidex एक ओपन सोर्स हेडलेस कंटेंट मैनेजमेंट सिस्टम और कंटेंट मैनेजमेंट हब है। संस्करण 7.23.0 से पहले, Squidex Restore API ब्लाइंड सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) के प्रति संवेदनशील है। एप्लिकेशन उपयोगकर्ता द्वारा प्रदान किए गए `Url` पैरामीटर के URI स्कीम को सत्यापित करने में विफल रहता है, जिससे `file://` प्रोटोकॉल का उपयोग संभव हो जाता है। यह एक प्रमाणित व्यवस्थापक को बैकएंड सर्वर को स्थानीय फाइल सिस्टम के साथ इंटरैक्ट करने के लिए मजबूर करने की अनुमति देता है, जिससे लोकल फाइल इंटरैक्शन (LFI) और आंतरिक लॉग के साइड-चैनल विश्लेषण के माध्यम से संवेदनशील सिस्टम जानकारी का संभावित प्रकटीकरण हो सकता है। संस्करण 7.23.0 में एक सुधार शामिल है।
स्रोत
1CVE-2026-41177, Squidex CMS (v7.23.0 से पहले) में एक ब्लाइंड SSRF भेद्यता। इसमें मूल कारण विश्लेषण, पुनरुत्पादन चरण, और लोकल फ़ाइल इंटरैक्शन (LFI) के संबंध में प्रभाव आकलन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।