प्लेटफ़ॉर्म
go
घटक
github.com/esm-dev/esm.sh
में ठीक किया गया
136.0.1
136.0.1
esm.sh में एक फ़ाइल समावेशन भेद्यता पाई गई है, जिससे हमलावरों को संवेदनशील जानकारी तक पहुँच प्राप्त हो सकती है। यह भेद्यता esm.sh के सभी संस्करणों को प्रभावित करती है। संस्करण 136.0.1 में इस समस्या का समाधान किया गया है।
यह भेद्यता हमलावरों को esm.sh सर्वर पर मनमाने ढंग से फ़ाइलें पढ़ने की अनुमति देती है। इसका उपयोग संवेदनशील डेटा, जैसे कि कॉन्फ़िगरेशन फ़ाइलें, स्रोत कोड या अन्य गोपनीय जानकारी को उजागर करने के लिए किया जा सकता है। एक सफल शोषण से सिस्टम की सुरक्षा से समझौता हो सकता है और संभावित रूप से अन्य प्रणालियों तक पहुँच प्राप्त हो सकती है। इस भेद्यता का प्रभाव मध्यम से उच्च हो सकता है, खासकर यदि esm.sh का उपयोग महत्वपूर्ण अनुप्रयोगों में किया जा रहा है।
यह भेद्यता हाल ही में सार्वजनिक की गई है और अभी तक सक्रिय रूप से शोषण किए जाने की कोई रिपोर्ट नहीं है। हालाँकि, सार्वजनिक रूप से उपलब्ध जानकारी के आधार पर, इस भेद्यता का शोषण किया जा सकता है। CISA ने अभी तक इस CVE को KEV में शामिल नहीं किया है। इस भेद्यता के लिए कोई सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) उपलब्ध नहीं है।
Applications and services that rely on esm.sh to load JavaScript modules are at risk. This includes projects using modern JavaScript build tools and frameworks. Developers who have integrated esm.sh into their workflows should prioritize upgrading to the patched version.
• go / server:
find /path/to/esm.sh -type f -name '*.go' -print0 | xargs -0 grep -i 'include' -A 5• generic web:
curl -I https://your-esm-sh-instance/path/to/vulnerable/file?file=../../../../etc/passwddisclosure
एक्सप्लॉइट स्थिति
EPSS
0.11% (30% शतमक)
CISA SSVC
इस भेद्यता को कम करने के लिए, esm.sh को संस्करण 136.0.1 या उच्चतर में तुरंत अपडेट करें। यदि अपग्रेड संभव नहीं है, तो फ़ाइल समावेशन को रोकने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) नियमों को कॉन्फ़िगर करने पर विचार करें। सुनिश्चित करें कि esm.sh सर्वर पर फ़ाइल अनुमतियाँ उचित रूप से सेट हैं और केवल आवश्यक उपयोगकर्ताओं को ही संवेदनशील फ़ाइलों तक पहुँचने की अनुमति है। अपग्रेड के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, सिस्टम की सुरक्षा स्कैन करें।
Actualice a una versión posterior a la 136 de esm.sh. Esto solucionará la vulnerabilidad de inclusión de archivos locales. Consulte el advisory de seguridad en GitHub para obtener más detalles.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-59341 esm.sh में एक भेद्यता है जो हमलावरों को मनमाना फ़ाइलें पढ़ने की अनुमति देती है।
यदि आप esm.sh के संस्करण 136.0.1 से पहले किसी भी संस्करण का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
esm.sh को संस्करण 136.0.1 या उच्चतर में तुरंत अपडेट करें।
अभी तक सक्रिय रूप से शोषण किए जाने की कोई रिपोर्ट नहीं है, लेकिन इसका शोषण किया जा सकता है।
आधिकारिक सलाहकार esm.sh वेबसाइट पर उपलब्ध है।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी go.mod फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।