CVE-2025-53632
높음게시됨
Chall-Manager의 시나리오 디코딩 프로세스는 zip slip을 확인하지 않습니다
- 게시됨
- 2025. 7. 10.
- 업데이트됨
- 2025. 7. 10.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
8.8/ 10높음
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.7%
낮음 · 다음 30일
- 백분위수
- 52.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Chall-Manager는 플레이어의 요청에 따라 챌린지를 시작할 수 있는 플랫폼 독립적인 시스템입니다. 시나리오(즉, zip 아카이브)를 디코딩할 때 기록할 파일의 경로가 검사되지 않아 zip slip이 발생할 수 있습니다. 악용에는 인증이나 권한 부여가 필요하지 않으므로 누구나 악용할 수 있습니다. 그럼에도 불구하고 Chall-Manager는 그 광범위한 기능으로 인해 인프라 깊숙이 묻어두는 것이 강력히 권장되므로 사용자가 시스템에 도달할 수 없어 악용이 불가능해야 합니다. 패치는 커밋 47d188f로 구현되었으며 v0.1.4에 포함되었습니다.
소스
1CVE-2025-53632의 악용 가능성을 확인하기 위한 익스플로잇
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.