प्लेटफ़ॉर्म
go
घटक
github.com/coder/code-marketplace
में ठीक किया गया
2.4.3
1.2.3-0.20260402184705-988440dee05f
CVE-2026-35454 एक पाथ ट्रैवर्सल भेद्यता है जो github.com/coder/code-marketplace में पाई गई है। यह भेद्यता हमलावरों को मनमाने ढंग से फ़ाइलें लिखने की अनुमति देती है, जिससे संभावित रूप से सिस्टम की सुरक्षा से समझौता हो सकता है। यह भेद्यता code-marketplace के संस्करणों ≤ v2.4.1 को प्रभावित करती है। इस समस्या को संस्करण 1.2.3-0.20260402184705-988440dee05f में ठीक कर दिया गया है।
यह भेद्यता हमलावरों को ExtractZip फ़ंक्शन के माध्यम से मनमाने ढंग से फ़ाइलें लिखने की अनुमति देती है, क्योंकि यह ज़िप एंट्री नामों को बिना किसी सीमा जांच के filepath.Join को पास करता है। एक दुर्भावनापूर्ण VSIX फ़ाइल का उपयोग करके, एक हमलावर सिस्टम पर मनमाने स्थानों पर फ़ाइलें लिख सकता है, संभावित रूप से महत्वपूर्ण सिस्टम फ़ाइलों को ओवरराइट कर सकता है या दुर्भावनापूर्ण कोड इंजेक्ट कर सकता है। यह भेद्यता सिस्टम की अखंडता और उपलब्धता को खतरे में डाल सकती है। इस भेद्यता का शोषण करने से डेटा चोरी, सिस्टम समझौता और अन्य गंभीर परिणाम हो सकते हैं।
CVE-2026-35454 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन यह एक महत्वपूर्ण भेद्यता बनी हुई है क्योंकि यह मनमाने फ़ाइल लेखन की अनुमति देती है। इस भेद्यता की गंभीरता को देखते हुए, यह KEV (Know Exploited Vulnerabilities) सूची में शामिल होने की संभावना है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति को देखते हुए, इसका शोषण करने के लिए PoC जल्द ही विकसित हो सकते हैं। NVD (National Vulnerability Database) और CISA (Cybersecurity and Infrastructure Security Agency) ने इस भेद्यता के बारे में जानकारी प्रकाशित की है।
Organizations utilizing github.com/coder/code-marketplace in their development environments, particularly those relying on VSIX file extensions for code or tool integration, are at risk. Environments with legacy configurations or those lacking robust input validation practices are especially vulnerable.
• linux / server:
find /opt/code-marketplace -name '*.zip' -exec grep -l '..\..' {} + | xargs ls -l• generic web:
curl -I 'http://your-code-marketplace-url/extensions/malicious.vsix' # Check for unusual response headers or file accessdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.08% (24% शतमक)
CISA SSVC
CVE-2026-35454 के लिए प्राथमिक शमन उपाय github.com/coder/code-marketplace को संस्करण 1.2.3-0.20260402184705-988440dee05f में अपग्रेड करना है। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग कर सकते हैं जो ज़िप फ़ाइलों से आने वाले अनुरोधों को फ़िल्टर करता है और संभावित रूप से दुर्भावनापूर्ण फ़ाइल नामों को ब्लॉक करता है। इसके अतिरिक्त, आप ExtractZip फ़ंक्शन में इनपुट सत्यापन जोड़ सकते हैं ताकि यह सुनिश्चित किया जा सके कि ज़िप एंट्री नाम सुरक्षित हैं और सिस्टम फ़ाइलों को ओवरराइट नहीं कर सकते हैं। अपग्रेड के बाद, यह सत्यापित करें कि भेद्यता ठीक हो गई है, ज़िप फ़ाइलें अपलोड करके और यह सुनिश्चित करके कि फ़ाइलें अपेक्षित स्थान पर लिखी गई हैं।
Actualice a la versión 2.4.2 o superior para mitigar la vulnerabilidad de deslizamiento de ruta Zip. Esta actualización corrige el problema al verificar los límites de los archivos extraídos de los archivos VSIX, evitando la escritura de archivos fuera del directorio de la extensión.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
code-marketplace में क्या है?CVE-2026-35454 github.com/coder/code-marketplace में एक पाथ ट्रैवर्सल भेद्यता है जो हमलावरों को मनमाने ढंग से फ़ाइलें लिखने की अनुमति देती है।
code-marketplace में प्रभावित हूं?यदि आप github.com/coder/code-marketplace के संस्करण ≤ v2.4.1 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
code-marketplace में कैसे ठीक करूं?CVE-2026-35454 को ठीक करने के लिए, github.com/coder/code-marketplace को संस्करण 1.2.3-0.20260402184705-988440dee05f में अपग्रेड करें।
CVE-2026-35454 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन यह एक महत्वपूर्ण भेद्यता बनी हुई है।
code-marketplace सलाहकार कहां पा सकता हूं?आप github.com/coder/code-marketplace के आधिकारिक सलाहकार को GitHub रिपॉजिटरी में पा सकते हैं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी go.mod फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।