CVE-2026-42589
Gotenberg: ExifTool मेटाडेटा कुंजी इंजेक्शन द्वारा अनप्रमाणित RCE
- प्रकाशित
- 14 मई 2026
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 86.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Gotenberg एक Docker-संचालित स्टेटलेस API है PDF फ़ाइलों के लिए। 8.31.0 से पहले, Gotenberg का /forms/pdfengines/metadata/write HTTP एंडपॉइंट एक JSON मेटाडेटा ऑब्जेक्ट स्वीकार करता है और उसकी कुंजियों को सीधे go-exiftool लाइब्रेरी के माध्यम से ExifTool को भेजता है। कुंजी वर्णों पर कोई सत्यापन नहीं किया जाता है। JSON कुंजी में एम्बेड किया गया \n ExifTool की stdin स्ट्रीम को एक नई आर्गुमेंट लाइन में विभाजित कर देता है, जिससे एक हमलावर मनमाने ExifTool फ़्लैग इंजेक्ट कर सकता है — जिसमें -if भी शामिल है, जो Perl एक्सप्रेशन का मूल्यांकन करता है। यह एक ही HTTP अनुरोध में बिना प्रमाणीकरण के OS कमांड निष्पादन प्राप्त करता है। प्रतिक्रिया HTTP 200 है और एक मान्य PDF के साथ आती है, जिससे हमला बुनियादी निगरानी के लिए पारदर्शी रहता है। यह भेद्यता 8.31.0 में ठीक कर दी गई है।
स्रोत
1POC_CVE-2026-42589
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।