प्लेटफ़ॉर्म
php
घटक
trek
में ठीक किया गया
2.7.3
TREK एक सहयोगी यात्रा योजनाकार है। संस्करण 2.7.2 से पहले, TREK प्रमाणीकरण के बिना अपलोड की गई तस्वीरों को प्रदर्शित करता था। यह भेद्यता संस्करण 2.7.2 में ठीक की गई है। इस भेद्यता के कारण हमलावर गोपनीय जानकारी उजागर कर सकता है। प्रभावित संस्करण 1.0.0 से 2.7.2 तक हैं।
यह भेद्यता हमलावरों को बिना किसी प्रमाणीकरण के TREK सर्वर पर अपलोड की गई तस्वीरों तक पहुंचने की अनुमति देती है। इसका मतलब है कि हमलावर गोपनीय जानकारी उजागर कर सकता है, जैसे कि यात्रा योजनाओं, व्यक्तिगत तस्वीरें या अन्य संवेदनशील डेटा। यह जानकारी हमलावरों को पीड़ितों की पहचान चुराने, उन्हें ब्लैकमेल करने या अन्य दुर्भावनापूर्ण गतिविधियों को अंजाम देने के लिए इस्तेमाल की जा सकती है। इस भेद्यता का उपयोग TREK सर्वर पर अन्य कमजोरियों का फायदा उठाने के लिए भी किया जा सकता है, जिससे हमलावर सिस्टम पर अधिक नियंत्रण प्राप्त कर सकता है।
यह भेद्यता अभी तक सक्रिय रूप से शोषण नहीं की गई है, लेकिन सार्वजनिक रूप से उपलब्ध है। यह KEV (Know Exploited Vulnerabilities) सूची में शामिल नहीं है। इस भेद्यता की संभावना कम है क्योंकि इसके लिए हमलावर को TREK सर्वर पर फ़ोटो अपलोड करने की क्षमता की आवश्यकता होती है।
Organizations and individuals using TREK for collaborative travel planning, particularly those relying on the platform to store sensitive travel information or personal photos, are at risk. Shared hosting environments where multiple TREK instances reside are also potentially vulnerable, as a compromise of one instance could expose photos from others.
• generic web:
curl -I https://your-trek-instance.com/uploads/photo.jpgIf the response returns a 200 OK status without requiring authentication, the vulnerability may be present. • generic web:
grep -r 'uploads/photo.jpg' /var/log/apache2/access.logLook for access attempts to the photo upload directory from unauthorized IP addresses.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.06% (19% शतमक)
CISA SSVC
CVSS वेक्टर
TREK को संस्करण 2.7.2 में अपग्रेड करना इस भेद्यता को ठीक करने का सबसे प्रभावी तरीका है। यदि अपग्रेड संभव नहीं है, तो एक अस्थायी समाधान के रूप में, फ़ोटो अपलोड करने से पहले प्रमाणीकरण लागू किया जा सकता है। इसके अतिरिक्त, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग उन अनुरोधों को ब्लॉक करने के लिए किया जा सकता है जो संवेदनशील फ़ाइलों तक पहुंचने का प्रयास करते हैं। फ़ोटो अपलोड फ़ंक्शन की सुरक्षा को मजबूत करने के लिए, फ़ाइल प्रकारों को सख्त रूप से सीमित करना और फ़ाइल आकार की सीमा निर्धारित करना भी महत्वपूर्ण है। अपग्रेड के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, फ़ोटो अपलोड फ़ंक्शन का परीक्षण करें।
अपलोड की गई फ़ाइलों तक अनधिकृत पहुंच को रोकने के लिए TREK को संस्करण 2.7.2 या बाद के संस्करण में अपडेट करें। यह अपडेट अपलोड की गई तस्वीरों तक पहुंचने के लिए प्रमाणीकरण की आवश्यकता के माध्यम से भेद्यता को ठीक करता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-40184 TREK यात्रा योजनाकार में एक भेद्यता है जो हमलावरों को प्रमाणीकरण के बिना अपलोड की गई तस्वीरों तक पहुंचने की अनुमति देती है।
यदि आप TREK का संस्करण 1.0.0 से 2.7.2 तक चला रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
TREK को संस्करण 2.7.2 में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो फ़ोटो अपलोड करने से पहले प्रमाणीकरण लागू करें।
वर्तमान में, CVE-2026-40184 सक्रिय रूप से शोषण नहीं किया जा रहा है, लेकिन सार्वजनिक रूप से उपलब्ध है।
आधिकारिक TREK सलाहकार TREK वेबसाइट पर उपलब्ध है।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।