CVE-2026-8023
Zephyr HTTP सर्वर स्टैटिक-फाइलसिस्टम रिसोर्स हैंडलर में पाथ ट्रैवर्सल अनधिकृत रिमोट मनमाना फ़ाइल पढ़ने की अनुमति देता है
- प्रकाशित
- 29 जून 2026
- अद्यतन
- 17 जुल॰ 2026
- सीएनए असाइन करना
- zephyr
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 56.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zephyr का HTTP सर्वर (subsys/net/lib/http) एक स्टैटिक-फाइलसिस्टम रिसोर्स प्रकार (HTTP_RESOURCE_TYPE_STATIC_FS, जो CONFIG_FILE_SYSTEM सक्षम होने पर उपलब्ध है) प्रदान करता है जो कॉन्फ़िगर की गई रूट डायरेक्टरी से फाइलें सर्व करता है। इस फिक्स से पहले, HTTP/1 और HTTP/2 दोनों फ्रंट-एंड ने कच्चे, हमलावर-नियंत्रित अनुरोध पथ को client->url_buffer में रखा (HTTP/1 के लिए on_url() में असेंबल किया गया और HTTP/2 के लिए :path स्यूडो-हेडर से शब्दशः कॉपी किया गया) बिना ./.. सेगमेंट को हल किए। स्टैटिक-FS हैंडलर ने फिर कॉन्फ़िगर की गई रूट को उस कच्चे URL के साथ सीधे संयोजित करके ऑन-डिस्क फ़ाइलनाम बनाया (http_server_http1.c:603 और http_server_http2.c:490 पर snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer)) और उसे fs_open(fname, FS_O_READ) के साथ खोला। चूंकि हैंडलर वाइल्डकार्ड/लीडिंग-डिर (fnmatch FNM_LEADING_DIR) या फॉलबैक रिसोर्स मैचिंग के माध्यम से पहुंचा जाता है, GET /<prefix>/../../<file> जैसा अनुरोध हैंडलर को भेजा जाता है और, अंतर्निहित फाइलसिस्टम (जैसे LittleFS/FAT) द्वारा .. सेगमेंट को हल करने के बाद, कॉन्फ़िगर की गई वेब रूट से बाहर निकल जाता है, जिससे एक अनप्रमाणित रिमोट क्लाइंट माउंटेड वॉल्यूम पर किसी भी पठनीय फाइल को पढ़ सकता है (सूचना प्रकटीकरण)। HTTP सर्वर को इस पथ तक पहुंचने के लिए TLS या प्रमाणीकरण की आवश्यकता नहीं होती। फिक्स http_server_remove_dot_segments() जोड़ता है, जो दोनों प्रोटोकॉल हैंडलर में रिसोर्स लुकअप से पहले URL के पथ भाग को कैनोनिकलाइज़ करता है, जिससे ट्रैवर्सल बेअसर हो जाता है। यह रिलीज़ v4.0.0 से v4.4.0 तक उन डिप्लॉयमेंट्स को प्रभावित करता है जो स्टैटिक-फाइलसिस्टम रिसोर्स पंजीकृत करते हैं।
स्रोत
1CVE-2026-8023 के लिए PoC: प्रतिबंधित निर्देशिका में पथनाम की अनुचित सीमा ('पाथ ट्रैवर्सल')
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।