प्लेटफ़ॉर्म
nodejs
घटक
hm_editor
में ठीक किया गया
2.2.1
2.2.2
2.2.3
2.2.4
CVE-2026-5346 huimeicloud hmeditor में एक सर्वर-साइड अनुरोध जालसाजी (SSRF) भेद्यता है। यह भेद्यता हमलावरों को आंतरिक संसाधनों तक पहुंचने या दुर्भावनापूर्ण अनुरोध भेजने की अनुमति दे सकती है, जिससे डेटा का खुलासा या सिस्टम का समझौता हो सकता है। यह भेद्यता huimeicloud hmeditor के संस्करण 2.2.0 से 2.2.3 तक प्रभावित करती है। सार्वजनिक रूप से खुलासा किया गया है और इसका उपयोग किया जा सकता है।
यह SSRF भेद्यता हमलावरों को आंतरिक सेवाओं तक पहुंचने, संवेदनशील डेटा को उजागर करने और संभावित रूप से सिस्टम को नियंत्रित करने की अनुमति दे सकती है। हमलावर आंतरिक नेटवर्क संसाधनों को स्कैन करने, आंतरिक API को उजागर करने या अन्य आंतरिक प्रणालियों पर हमला करने के लिए इस भेद्यता का उपयोग कर सकते हैं। चूंकि भेद्यता सार्वजनिक रूप से ज्ञात है, इसलिए इसका शोषण करने के लिए सार्वजनिक रूप से उपलब्ध शोषण मौजूद हो सकते हैं। इस भेद्यता का उपयोग करके, हमलावर संवेदनशील डेटा जैसे कॉन्फ़िगरेशन फ़ाइलें, डेटाबेस सामग्री या अन्य आंतरिक जानकारी तक पहुंच प्राप्त कर सकते हैं।
CVE-2026-5346 को 2026-04-02 को सार्वजनिक रूप से खुलासा किया गया था। भेद्यता का शोषण सार्वजनिक रूप से उपलब्ध हो सकता है, जिससे इसका शोषण करने की संभावना बढ़ जाती है। CISA KEV सूची में इस CVE की स्थिति अभी तक निर्धारित नहीं की गई है। भेद्यता का शोषण करने की संभावना मध्यम है क्योंकि यह सार्वजनिक रूप से ज्ञात है और इसका शोषण किया जा सकता है।
Organizations deploying huimeicloud hmeditor versions 2.2.0 through 2.2.3 are at risk, particularly those with sensitive internal services accessible from the server. Environments with weak network segmentation or inadequate input validation are especially vulnerable. Shared hosting environments where hmeditor is deployed alongside other applications are also at increased risk.
• nodejs / server:
grep -r 'client.get' /path/to/hm_editor/src/• generic web:
curl -I 'http://your-hm-editor-server/image-to-base64?url=http://internal-service/' | grep 'Server:'• generic web:
curl -I 'http://your-hm-editor-server/image-to-base64?url=file:///etc/passwd' | grep 'Server:'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.05% (16% शतमक)
CISA SSVC
CVSS वेक्टर
huimeicloud hm_editor को संस्करण 2.2.4 या बाद के संस्करण में अपडेट करना सबसे प्रभावी शमन उपाय है। यदि तत्काल अपडेट संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके URL सत्यापन को लागू करें ताकि दुर्भावनापूर्ण अनुरोधों को रोका जा सके। आंतरिक संसाधनों तक पहुंच को सीमित करने के लिए नेटवर्क नियमों को कॉन्फ़िगर करें। इनपुट सत्यापन और आउटपुट एन्कोडिंग को मजबूत करके एप्लिकेशन कोड को सुरक्षित करें। नियमित सुरक्षा ऑडिट और भेद्यता स्कैनिंग का संचालन करें।
hm_editor के पैच किए गए संस्करण में अपग्रेड करें जो सर्वर-साइड रिक्वेस्ट फोर्जरी (Server-Side Request Forgery - SSRF) भेद्यता को ठीक करता है। यदि कोई संस्करण उपलब्ध नहीं है, तो समाधान प्रकाशित होने तक image-to-base64 घटक को अक्षम या हटा दें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-5346 huimeicloud hm_editor के संस्करण 2.2.0 से 2.2.3 तक एक सर्वर-साइड अनुरोध जालसाजी (SSRF) भेद्यता है जो हमलावरों को आंतरिक संसाधनों तक पहुंचने की अनुमति देती है।
यदि आप huimeicloud hm_editor के संस्करण 2.2.0 से 2.2.3 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
huimeicloud hm_editor को संस्करण 2.2.4 या बाद के संस्करण में अपडेट करें। यदि तत्काल अपडेट संभव नहीं है, तो WAF का उपयोग करके URL सत्यापन लागू करें।
भेद्यता सार्वजनिक रूप से ज्ञात है और इसका शोषण किया जा सकता है, इसलिए सक्रिय शोषण की संभावना है।
huimeicloud सलाहकार के लिए, कृपया huimeicloud की सुरक्षा वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।