CVE-2026-75594
किर्बी: मीडिया हैंडलिंग में पाथ ट्रैवर्सल के माध्यम से साइट रूट के बाहर इमेज फाइलों और JSON फाइलों तक सीमित पहुंच
- प्रकाशित
- 31 अग॰ 2026
- अद्यतन
- 1 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 31 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 42.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Kirby एक ओपन-सोर्स कंटेंट मैनेजमेंट सिस्टम है। रिलीज़ लाइन के आधार पर, 4.9.5 और 5.5.2 से पहले, src/Cms/Media.php में Kirby का मीडिया हैंडलर Kirby\Cms\Media::thumb() को एक सत्यापित पैरेंट मीडिया निर्देशिका में पथ-युक्त फ़ाइलनाम जोड़ने की अनुमति देता था। nginx, PHP के बिल्ट-इन सर्वर, या AllowEncodedSlashes सक्षम वाले Apache पर, एक दूरस्थ हमलावर फ़ाइलनाम में %2f जैसे एन्कोडेड स्लैश वर्ण सबमिट कर सकता था और पैरेंट की मीडिया निर्देशिका से बाहर ट्रैवर्स कर सकता था। मौजूदा और गैर-मौजूद थंबनेल कॉन्फ़िगरेशन के लिए प्रतिक्रियाओं के बीच अंतर से पता चलता था कि कोई मनमाना .json फ़ाइल मौजूद है या नहीं, और एक मान्य फ़ाइलनाम कुंजी वाली .json फ़ाइल संदर्भित छवि को लौटाए जाने और जॉब फ़ाइल को हटाए जाने का कारण बन सकती थी। src/Filesystem/Asset.php में संबंधित file::version पथ भी इच्छित इंडेक्स रूट के बाहर ../ अनुक्रम स्वीकार करता था। यह समस्या संस्करण 4.9.5 और 5.5.2 में ठीक की गई है।
स्रोत
1- security-researchअनुसंधान
PoCs और मेरे द्वारा रिपोर्ट किए गए CVEs के लिए विवरण (समन्वित प्रकटीकरण; केवल प्रकाशित + पैच किए गए)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।