CVE-2024-49375
تنفيذ التعليمات البرمجية عن بُعد عبر تحميل النموذج عن بُعد في Rasa
- تم النشر
- 14/01/2025
- محدث
- 15/01/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 58.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إطار عمل مفتوح المصدر للتعلّم الآلي. تم تحديد ثغرة أمنية في Rasa تمكّن المهاجم الذي لديه القدرة على تحميل نموذج مُصمَّم بشكل خبيث عن بُعد إلى مثيل Rasa من تحقيق تنفيذ التعليمات البرمجية عن بُعد (Remote Code Execution). المتطلبات الأساسية لذلك هي: 1. يجب تمكين واجهة HTTP API على مثيل Rasa، على سبيل المثال باستخدام `--enable-api`. وهذا ليس التكوين الافتراضي. 2. لكي يكون تنفيذ التعليمات البرمجية عن بُعد بدون مصادقة (RCE) قابلاً للاستغلال، يجب ألا يكون المستخدم قد قام بتكوين أي مصادقة أو ضوابط أمان أخرى موصى بها في وثائقنا. 3. أما بالنسبة لتنفيذ التعليمات البرمجية عن بُعد مع المصادقة، فيجب أن يمتلك المهاجم رمز مصادقة صالحًا أو JWT للتفاعل مع Rasa API. تمت معالجة هذه المشكلة في الإصدار 3.6.21 من rasa، ويُنصح جميع المستخدمين بالترقية. يجب على المستخدمين غير القادرين على الترقية التأكد من أنهم يطلبون المصادقة وأن المستخدمين الموثوقين فقط يحصلون على حق الوصول.
المصادر
1- Rasa-cve-expاستغلال
CVE-2024-49375、CVE-2021-42556、CVE-2021-41127
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.