CVE-2026-93349
explore Console Command के माध्यम से Frictionless OS Command Injection
- प्रकाशित
- 23 सित॰ 2026
- अद्यतन
- 23 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 23 सित॰ 2026
प्राथमिक सीवीएसएस
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:Nसारांश
Frictionless 5.20.0rc1 तक explore console command में एक OS command injection vulnerability है, जो एक attacker को, जो एक crafted Data Package descriptor प्रदान करता है, उस user के रूप में मनमाने operating system commands execute करने की अनुमति देता है जो इसे explore करता है। Attackers datapackage.json descriptor के भीतर resource path values में shell metacharacters रख सकते हैं, जो बिना sanitize किए shell के माध्यम से os.system को pass किए जाते हैं, जिससे victim के security context में मनमाना command execution होता है जब वे untrusted package के विरुद्ध explore command चलाते हैं।
स्रोत
1CVE-2026-93349 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Frictionless <= 5.20.0rc1 explore CLI में दुर्भावनापूर्ण Data Package descriptor पथों के माध्यम से एक OS कमांड इंजेक्शन है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।