CVE-2026-43893
exiftool-vendored: टैग नामों में न्यूलाइन वर्णों के माध्यम से आर्गुमेंट इंजेक्शन
- प्रकाशित
- 11 मई 2026
- अद्यतन
- 12 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 40.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
exiftool-vendored क्रॉस-प्लेटफ़ॉर्म Node.js एक्सेस प्रदान करता है ExifTool तक। 35.19.0 से पहले, exiftool-vendored ExifTool को -stay_open True -@ - मोड में शुरू करता है, जहाँ तर्क stdin से एक पंक्ति प्रति बार पढ़े जाते हैं। प्रभावित संस्करणों में, कई कॉलर-आपूर्ति किए गए स्ट्रिंग्स को लाइन विभाजकों को अस्वीकार किए बिना ExifTool तर्कों में सम्मिलित किया गया था। उन स्ट्रिंग्स में से किसी एक के अंदर एक न्यूलाइन या कैरिज रिटर्न एक इच्छित तर्क को कई ExifTool तर्कों में विभाजित कर सकता था, जिससे तर्क इंजेक्शन संभव हो सकता था। फिक्स NUL बाइट्स को भी असुरक्षित नियंत्रण वर्णों के रूप में अस्वीकार करता है। जो एप्लिकेशन प्रभावित APIs में हमलावर-नियंत्रित स्ट्रिंग्स पास करते हैं, वे हमलावर को ExifTool प्रक्रिया के लिए सुलभ फ़ाइलों को पढ़ने, या उस प्रक्रिया के लिए सुलभ हमलावर-चुने गए फ़ाइल सिस्टम पथों पर आउटपुट लिखने की अनुमति दे सकते हैं। कोई रिमोट कोड निष्पादन प्रदर्शित नहीं किया गया है। यह भेद्यता 35.19.0 में ठीक की गई है।
स्रोत
1CVE-2026-43893 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता को प्रदर्शित करता है और शोषण विवरण प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।