CVE-2026-47729
Squid: FTP गेटवे में मेमोरी प्रकटीकरण
- प्रकाशित
- 16 जुल॰ 2026
- अद्यतन
- 17 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 72.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Squid वेब के लिए एक कैशिंग प्रॉक्सी है। 7.6 से पहले, FTP गेटवे (src/clients/FtpGateway.cc) में इनपुट की वाक्यात्मक शुद्धता के अनुचित सत्यापन के कारण, Squid आउट-ऑफ-बाउंड्स रीड के प्रति संवेदनशील है: जब TypeA या TypeB डायरेक्ट्री-लिस्टिंग प्रारूपों में किसी लिस्टिंग प्रविष्टि की तारीख के बाद कोई फ़ाइलनाम नहीं होता है, तो पार्सिंग इनपुट बफर तक सीमित नहीं होती थी, इसलिए Squid के गेटवे सुविधा के माध्यम से किसी दुर्व्यवहार करने वाले FTP सर्वर तक पहुँचने वाला कोई विश्वसनीय क्लाइंट यादृच्छिक असंबंधित लेन-देन से मेमोरी पढ़ सकता था। यह समस्या संस्करण 7.6 में ठीक कर दी गई है।
स्रोत
1CVE-2026-47729
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।