CVE-2026-48813
अविश्वसनीय फ़ाइलनाम और स्रोत पाठ के माध्यम से Flawfinder आउटपुट हेरफेर
- प्रकाशित
- 11 अग॰ 2026
- अद्यतन
- 12 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 25.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Flawfinder एक स्थैतिक विश्लेषण उपकरण (static analysis tool) है जो C/C++ स्रोत कोड में कमजोरियों का पता लगाने के लिए उपयोग किया जाता है। 2.0.20 से पहले के संस्करणों में अनुचित इनपुट न्यूट्रलाइज़ेशन (improper input neutralization) समस्या है, जिससे आउटपुट में हेरफेर हो सकता है, विशेष रूप से, टर्मिनल/ANSI एस्केप अनुक्रम इंजेक्शन (Terminal/ANSI Escape Sequence Injection) और XML इंजेक्शन (XML Injection)। एक दुर्भावनापूर्ण फ़ाइल जिसके नाम में ANSI एस्केप अनुक्रम होते हैं, flawfinder के मानक टर्मिनल आउटपुट में शामिल हो सकती है, जिसके कई प्रभाव होते हैं। संरचित रिपोर्ट तैयार करते समय अविश्वसनीय फ़ील्ड (जैसे फ़ाइलनाम, श्रेणियाँ, या कोड संदर्भ पाठ) को ठीक से सैनिटाइज़ नहीं किया गया था। एक हमलावर CSV प्रारूप को दूषित करने या output_sonar() के माध्यम से SonarQube आउटपुट में मनमाने XML एट्रिब्यूट इंजेक्ट करने के लिए इसका शोषण कर सकता है। यह उन लोगों को प्रभावित करता है जो जानबूझकर दुर्भावनापूर्ण फ़ाइलनाम या फ़ाइल सामग्री का मूल्यांकन करने के लिए flawfinder का उपयोग करते हैं। यह समस्या संस्करण 2.0.20 (2026-05-16 को जारी) में पूरी तरह से ठीक कर दी गई है। flawfinder के पुराने संस्करणों में कोई कॉन्फ़िगरेशन-आधारित वर्कअराउंड नहीं है। यदि तुरंत अपग्रेड संभव नहीं है, तो उपयोगकर्ता फ़ाइलनामों की पूर्व-स्कैनिंग, कच्चे आउटपुट का निरीक्षण, और/या अविश्वसनीय इनपुट को प्रतिबंधित करके जोखिम को कम कर सकते हैं।
स्रोत
1फ्लॉफ़ाइंडर के स्कैन निष्कर्षों को छिपाने वाले दुर्भावनापूर्ण फ़ाइल नामों के माध्यम से टर्मिनल एस्केप अनुक्रम इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट; संस्करण 2.0.20 में ठीक किया गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।