CVE-2026-44966
Velocity.js: #set पथ असाइनमेंट में प्रोटोटाइप प्रदूषण
- प्रकाशित
- 26 मई 2026
- अद्यतन
- 1 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 44.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Velocity.js, Apache Velocity टेम्पलेट इंजन का एक JavaScript कार्यान्वयन है। 2.1.5 और इससे पहले के संस्करणों में, velocityjs में एक प्रोटोटाइप प्रदूषण (prototype pollution) भेद्यता की खोज की गई थी। यह समस्या Velocity टेम्पलेट्स में #set निर्देशों के प्रसंस्करण के दौरान उत्पन्न होती है। यदि कोई एप्लिकेशन किसी हमलावर द्वारा नियंत्रित टेम्पलेट प्रस्तुत करता है, तो Object.prototype को संशोधित करना संभव है, जो सर्वर वातावरण के आधार पर सेवा से इनकार (Denial of Service - DoS) या रिमोट कोड निष्पादन (Remote Code Execution - RCE) का कारण बन सकता है।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।