CVE-2026-67185
TinyWeb 0.0.8 URL पथ घटक के माध्यम से पथ ट्रैवर्सल
- प्रकाशित
- 28 जुल॰ 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 38.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
TinyWeb 0.0.8 तक एक पाथ ट्रैवर्सल भेद्यता शामिल है जो बिना प्रमाणीकरण वाले हमलावरों को URL पथ में ../ अनुक्रम प्रस्तुत करके मनमानी फ़ाइलें पढ़ने की अनुमति देती है, जिन्हें HttpBuilder::buildResponse() में सामान्यीकरण, डॉट-सेगमेंट हटाने, या सीमा जांच के बिना सीधे कॉन्फ़िगर किए गए वेब रूट से जोड़ दिया जाता है। हमलावर ../ अनुक्रमों के साथ एक एकल अनुरोध तैयार कर सकते हैं जो URL पार्सर से अपरिवर्तित गुजरते हैं और HttpFile::setFile() के माध्यम से फाइलसिस्टम कॉल तक पहुंचते हैं, जिससे संवेदनशील फ़ाइलें जैसे क्रेडेंशियल स्टोर और निजी कुंजियाँ उजागर होती हैं जब सर्वर प्रक्रिया रूट के रूप में चलती है।
स्रोत
1सुरक्षा सलाह: अनप्रमाणित पाथ ट्रैवर्सल मनमानी फ़ाइल पढ़ने की अनुमति देता है (TinyWeb)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।