CVE-2026-42141
ज़िबो: लाइब्रेरी अपलोड वाया URL कार्यक्षमता में प्रमाणित सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF)
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 13 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 30.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Xibo एक ओपन सोर्स डिजिटल साइनेज प्लेटफ़ॉर्म है जिसमें एक वेब कंटेंट मैनेजमेंट सिस्टम और विंडोज़ डिस्प्ले प्लेयर सॉफ़्टवेयर शामिल है। 4.4.1 से पहले, Xibo CMS में एक प्रमाणित सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता मौजूद है जो लाइब्रेरी अपलोड अनुमतियों वाले उपयोगकर्ताओं को CMS सर्वर से आंतरिक या बाहरी नेटवर्क संसाधनों तक मनमाने HTTP अनुरोध करने की अनुमति देती है। इसका उपयोग आंतरिक इंफ्रास्ट्रक्चर को स्कैन करने, स्थानीय क्लाउड मेटाडेटा एंडपॉइंट्स (जैसे AWS IMDS) तक पहुँचने, प्रमाणीकरण के बिना आंतरिक सेवाओं के साथ इंटरैक्ट करने, या डेटा बाहर निकालने के लिए किया जा सकता है। यह भेद्यता 4.4.1 में ठीक कर दी गई है।
स्रोत
1Xibo CMS में uploadUrl एंडपॉइंट के माध्यम से SSRF के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो आंतरिक संसाधनों तक प्रमाणित सर्वर-साइड रिक्वेस्ट फोर्जरी को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।