CVE-2026-44295
protobufjs-cli: तैयार किए गए स्कीमा नामों से pbjs स्थैतिक आउटपुट में कोड इंजेक्शन
- प्रकाशित
- 13 मई 2026
- अद्यतन
- 13 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 33.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
protobufjs-cli, protobuf.js के लिए कमांड लाइन ऐड-ऑन है। 1.2.1 और 2.0.2 से पहले, pbjs स्टैटिक कोड जनरेशन स्कीमा-नियंत्रित नामों से प्राप्त असुरक्षित JavaScript पहचानकर्ता उत्सर्जित कर सकता था। किसी क्राफ्टेड स्कीमा या JSON डिस्क्रिप्टर से स्टैटिक JavaScript जनरेट करते समय, कुछ नेमस्पेस, एनम, सर्विस, या व्युत्पन्न पूर्ण नाम पर्याप्त सैनिटाइज़ेशन के बिना जनरेट किए गए आउटपुट में लिखे जा सकते थे। यह भेद्यता 1.2.1 और 2.0.2 में ठीक कर दी गई है।
स्रोत
1CVE-2026-44289, CVE-2026-44290, CVE-2026-44291, CVE-2026-44292, CVE-2026-44294, CVE-2026-44295 - protobuf.js
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।