CVE-2026-47103
Python StateMachine 3.0.0 < 3.2.0 में SCXML eval() इंजेक्शन के माध्यम से RCE
- प्रकाशित
- 17 जून 2026
- अद्यतन
- 28 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 16 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 70.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Python StateMachine संस्करण 3.0.0 से पहले 3.2.0 में रिमोट कोड निष्पादन भेद्यता Python StateMachine संस्करण 3.0.0 से पहले 3.2.0 में एक रिमोट कोड निष्पादन भेद्यता मौजूद है जो हमलावरों को दुर्भावनापूर्ण SCXML दस्तावेज़ों की आपूर्ति करके मनमाना कोड निष्पादित करने की अनुमति देती है, जिनमें असुरक्षित रूप से मूल्यांकित किए गए क्राफ्टेड `<data expr="...">` विशेषताएँ होती हैं। SCXMLProcessor हमलावर-नियंत्रित अभिव्यक्ति स्ट्रिंग्स को एक कॉल श्रृंखला के माध्यम से पास करता है जो Python के अंतर्निहित eval() में समाप्त होती है, बिना सैंडबॉक्सिंग के, जिससे होस्टिंग प्रक्रिया के संदर्भ में मनमाना कोड निष्पादन संभव हो जाता है।
स्रोत
1Python StateMachine 3.0.0 < 3.2.0 में असुरक्षित SCXML <data expr> मूल्यांकन और Python eval() इंजेक्शन के माध्यम से RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।