
# सुरक्षा सलाहकार और द्विभाषी विवरण CVE-2026-30039 का विवरण, जो rarfile में एक symlink traversal भेद्यता है, जो 4.2 तक के संस्करणों को प्रभावित करती है, जिससे मनमानी स्थानीय फ़ाइल का खुलासा होता है।
CVE-2026-30039 के लिए सुरक्षा सलाहकार सामग्री, rarfile में सिमलिंक-आधारित आर्काइव निष्कर्षण समस्या, जो संस्करण 4.2 और उससे पहले के संस्करणों को प्रभावित करती है।
rarfile हमलावर-नियंत्रित RAR आर्काइव से प्रतीकात्मक लिंक निकालता है, बिना यह सत्यापित किए कि एम्बेडेड सिमलिंक लक्ष्य इच्छित निष्कर्षण निर्देशिका के भीतर रहता है या नहीं। इसलिए एक क्राफ्टेड आर्काइव एक सिमलिंक बना सकता है जो किसी निरपेक्ष पथ की ओर इशारा करता है या गंतव्य निर्देशिका से बाहर निकल जाता है।
यदि निकाले गए सिमलिंक को बाद में एप्लिकेशन लॉजिक, किसी उपयोगकर्ता, या डाउनस्ट्रीम टूलिंग द्वारा डीरेफरेंस किया जाता है, तो होस्ट पर मनमानी स्थानीय फ़ाइलें उजागर हो सकती हैं।
| फ़ील्ड | मान |
|---|
| CVE | CVE-2026-30039 |
| उत्पाद | rarfile |
| विक्रेता / अनुरक्षक | Marko Kreen |
| प्रभावित संस्करण | <= 4.2 |
| भेद्यता प्रकार | असुरक्षित सिमलिंक निष्कर्षण / सिमलिंक लक्ष्य ट्रैवर्सल |
| प्राथमिक CWE | CWE-59 |
| प्रभाव | सिमलिंक डीरेफरेंस के बाद मनमानी स्थानीय फ़ाइल उजागर |
| सार्वजनिक स्थिति | CVE निर्धारित |
rarfile 4.2 तक आर्काइव निष्कर्षण के दौरान प्रतीकात्मक लिंक लक्ष्यों को सत्यापित नहीं करता है। एक क्राफ्टेड RAR आर्काइव एक सिमलिंक बना सकता है जो किसी निरपेक्ष पथ की ओर इशारा करता है या गंतव्य निर्देशिका के बाहर होता है, जिससे मनमानी स्थानीय फ़ाइल उजागर हो सकती है यदि निकाला गया लिंक बाद में डीरेफरेंस किया जाता है।
bx33661 द्वारा खोजा गया।