CVE-2026-44788
SharpCompress: WriteToDirectory में निर्देशिका प्रविष्टियों के माध्यम से निर्देशिका ट्रैवर्सल (zip slip वैरिएंट)
- प्रकाशित
- 26 मई 2026
- अद्यतन
- 27 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 24.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SharpCompress एक पूर्ण रूप से प्रबंधित C# लाइब्रेरी है जो कई संपीड़न प्रकारों और प्रारूपों से निपटने के लिए है। 0.47.4 और उससे पहले के संस्करणों में, IArchive.WriteToDirectory() में एक path traversal भेद्यता एक दुर्भावनापूर्ण आर्काइव को इच्छित निष्कर्षण रूट के बाहर निर्देशिकाएँ बनाने की अनुमति देती है। TAR आर्काइव के लिए, इसे एक symlink प्रविष्टि के साथ जोड़कर मनमानी फ़ाइल लेखन तक बढ़ाया जा सकता है, जो लक्षित फ़ाइल सिस्टम पर चल रही प्रक्रिया की अनुमतियों के अधीन एक पूर्ण लेखन प्रिमिटिव प्रदान करता है।
स्रोत
1CVE-2026-44788 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो सुरक्षा परीक्षण और सत्यापन के लिए C# में भेद्यता शोषण का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।