CVE-2026-35000

HIGH CVSS 4.0: 7,1 EPSS 0.06%
Обновлено 3 апреля 2026
Dgtlmoon
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 0.54.7
Тип уязвимости CWE-184
Поставщик Dgtlmoon
Публичный эксплойт Нет

Версии ChangeDetection.io до 0.54.7 содержат уязвимость обхода защиты в реализации SafeXPath3Parser, которая позволяет злоумышленникам читать произвольные локальные файлы с помощью разблокированных функций XPath 3.0/3.1, таких как json-doc() и аналогичных примитивов доступа к файлам. Злоумышленники могут использовать неполный черный список опасных функций XPath для доступа к конфиденциальным данным из локальной файловой системы.

Показать оригинальное описание (EN)

ChangeDetection.io versions prior to 0.54.7 contain a protection bypass vulnerability in the SafeXPath3Parser implementation that allows attackers to read arbitrary local files by using unblocked XPath 3.0/3.1 functions such as json-doc() and similar file-access primitives. Attackers can exploit the incomplete blocklist of dangerous XPath functions to access sensitive data from the local filesystem.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

dgtlmoon:changedetection.io