CVE-2026-44225
Pulpy: pulpy.fs ब्रिज में अपूर्ण फाइलसिस्टम सैंडबॉक्स पैकेज्ड वेब ऐप्स को मनमानी उपयोगकर्ता फ़ाइलें पढ़ने की अनुमति देता है
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 14 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 जुल॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 69.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pulpy एक हल्का (lightweight), क्रॉस-प्लेटफ़ॉर्म डेस्कटॉप एप्लिकेशन पैकेजर है जो वेब ऐप्स के लिए है। 0.1.1 से पहले, Pulpy हर पैकेज किए गए वेब एप्लिकेशन में एक pulpy.fs JavaScript API इंजेक्ट करता है, जो उसे होस्ट फाइलसिस्टम तक पहुँच प्रदान करता है। एक validateFsPath() फ़ंक्शन इस पहुँच को सैंडबॉक्स करने वाला है, लेकिन उसकी ब्लैकलिस्ट अपूर्ण है। Pulpy के साथ पैकेज किया गया कोई भी वेब ऐप उपयोगकर्ता की होम डायरेक्टरी में मनमानी फाइलें पढ़ और लिख सकता है — जिनमें ~/.ssh/id_rsa, ~/.aws/credentials, और ~/Library/Keychains/ शामिल हैं। यह भेद्यता 0.1.1 में ठीक कर दी गई है।
स्रोत
1Onur BILICI · multiple · 6 जुल॰ 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।