CVE-2024-49375
Rasa में रिमोट मॉडल लोडिंग के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 14 जन॰ 2025
- अद्यतन
- 15 जन॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 58.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ओपन सोर्स मशीन लर्निंग फ्रेमवर्क। Rasa में एक कमजोरी पाई गई है जो किसी हमलावर को, जिसके पास Rasa इंस्टेंस में दूरस्थ रूप से एक दुर्भावनापूर्ण रूप से निर्मित मॉडल लोड करने की क्षमता है, रिमोट कोड निष्पादन (Remote Code Execution) प्राप्त करने में सक्षम बनाती है। इसके लिए पूर्वापेक्षाएँ हैं: 1. Rasa इंस्टेंस पर HTTP API सक्षम होना चाहिए, जैसे कि `--enable-api` के साथ। यह डिफ़ॉल्ट कॉन्फ़िगरेशन नहीं है। 2. अनधिकृत (unauthenticated) RCE के शोषण योग्य होने के लिए, उपयोगकर्ता ने हमारे दस्तावेज़ में अनुशंसित किसी भी प्रमाणीकरण या अन्य सुरक्षा नियंत्रणों को कॉन्फ़िगर नहीं किया होना चाहिए। 3. प्रमाणित (authenticated) RCE के लिए, हमलावर के पास Rasa API के साथ इंटरैक्ट करने के लिए एक मान्य प्रमाणीकरण टोकन या JWT होना चाहिए। यह समस्या rasa संस्करण 3.6.21 में संबोधित कर दी गई है और सभी उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। जो उपयोगकर्ता अपग्रेड करने में असमर्थ हैं, उन्हें यह सुनिश्चित करना चाहिए कि वे प्रमाणीकरण की आवश्यकता रखते हैं और केवल विश्वसनीय उपयोगकर्ताओं को ही पहुंच दी जाती है।
स्रोत
1- Rasa-cve-expएक्सप्लॉइट
CVE-2024-49375、CVE-2021-42556、CVE-2021-41127
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।