CVE-2026-52832
न्यूक्लियो: spec.handler में अनप्रमाणित पाथ ट्रैवर्सल डैशबोर्ड कंटेनर में मनमाना फ़ाइल लेखन की अनुमति देता है
- प्रकाशित
- 2 सित॰ 2026
- अद्यतन
- 2 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 2 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 41.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nuclio रीयल-टाइम इवेंट्स और डेटा प्रोसेसिंग के लिए एक "सर्वरलेस" फ्रेमवर्क है। संस्करण 1.16.5 से पहले, Nuclio Dashboard डिफ़ॉल्ट रूप से बिना प्रमाणीकरण के POST /api/functions को उजागर करता है (NOP auth mode)। spec.handler फ़ील्ड (जैसे, mymodule:myfunction) को functionconfig.ParseHandler() द्वारा पार्स किया जाता है जो केवल : पर विभाजित करता है — मॉड्यूल भाग पर कोई पथ सत्यापन लागू नहीं होता है। यह समस्या संस्करण 1.16.5 में ठीक कर दी गई है।
स्रोत
1Nuclio डैशबोर्ड (NOP मोड) बिना प्रमाणीकरण के POST /api/functions स्वीकार करता है। spec.handler फ़ील्ड पथ-सत्यापित नहीं है, इसलिए ../../../../tmp/x.txt:handler path.Join के माध्यम से बिल्ड tempdir से बाहर निकल जाता है, जिससे हमलावर root के रूप में किसी भी पथ पर मनमाना सामग्री लिख सकता है। (CVE-2026-52832, ≤1.15.27)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।