CVE-2026-44294
protobufjs: जनरेटेड कोड में क्राफ्टेड फील्ड नामों से सेवा से वंचित (Denial of Service)
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 13 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Lकम · अगले 30 दिन
- प्रतिशत
- 36.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
protobufjs प्रोटोबफ़ परिभाषाओं को जावास्क्रिप्ट (JS) फ़ंक्शनों में संकलित करता है। 7.5.6 और 8.0.2 से पहले, protobufjs स्कीमा-नियंत्रित फ़ील्ड और oneof नामों से जावास्क्रिप्ट प्रॉपर्टी एक्सेसर उत्पन्न करता था। फ़ील्ड नामों में कुछ नियंत्रण वर्णों को उत्पन्न फ़ंक्शन बॉडी में एम्बेड करने से पहले एस्केप नहीं किया जाता था। इसलिए, एक क्राफ्टेड स्कीमा या JSON डिस्क्रिप्टर संकलन के दौरान उत्पन्न encode, decode, verify, या conversion फ़ंक्शनों को विफल कर सकता था। यह भेद्यता 7.5.6 और 8.0.2 में ठीक कर दी गई है।
स्रोत
1CVE-2026-44289, CVE-2026-44290, CVE-2026-44291, CVE-2026-44292, CVE-2026-44294, CVE-2026-44295 - protobuf.js
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।