CVE-2021-41127
दुर्भावनापूर्ण रूप से तैयार किया गया मॉडल आर्काइव rasa में मनमाने फ़ाइल लेखन का कारण बन सकता है
- प्रकाशित
- 21 अक्टू॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 53.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Rasa एक ओपन सोर्स मशीन लर्निंग फ्रेमवर्क है जो टेक्स्ट- और वॉइस-आधारित बातचीत को स्वचालित करने के लिए है। प्रभावित संस्करणों में, एक प्रशिक्षित मॉडल `tar.gz` फ़ाइल लोड करने वाली कार्यक्षमता में एक भेद्यता मौजूद है, जो किसी दुर्भावनापूर्ण अभिनेता को एक `model.tar.gz` फ़ाइल तैयार करने की अनुमति देती है जो बॉट निर्देशिका में बॉट फ़ाइलों को अधिलेखित या प्रतिस्थापित कर सकती है। यह भेद्यता Rasa 2.8.10 में ठीक की गई है। जो उपयोगकर्ता अपडेट नहीं कर सकते, वे सुनिश्चित करें कि उपयोगकर्ता अविश्वसनीय मॉडल फ़ाइलें अपलोड न करें, और CLI या API एंडपॉइंट एक्सेस को प्रतिबंधित करें जहाँ कोई दुर्भावनापूर्ण अभिनेता तैनात Rasa इंस्टेंस को लक्षित कर सकता है।
स्रोत
1- Rasa-cve-expएक्सप्लॉइट
CVE-2024-49375、CVE-2021-42556、CVE-2021-41127
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।