CVE-2025-0184
सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) langgenius/dify में
- प्रकाशित
- 20 मार्च 2025
- अद्यतन
- 20 मार्च 2025
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 41.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
langgenius/dify संस्करण 0.10.2 में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता की पहचान की गई थी। यह भेद्यता 'Create Knowledge' अनुभाग में DOCX फ़ाइलें अपलोड करते समय उत्पन्न होती है। यदि DOCX फ़ाइल में कोई बाहरी संबंध मौजूद है, तो reltype मान को 'ssrf_proxy' के बजाय 'requests' मॉड्यूल का उपयोग करके URL के रूप में अनुरोध किया जाता है, जिससे SSRF भेद्यता उत्पन्न होती है। यह समस्या संस्करण 0.11.0 में ठीक कर दी गई थी।
स्रोत
1CVE-2025-0184 DOCX SSRF भेद्यता का शोषण करके आंतरिक प्रशासन सेवा तक पहुँचने और फ़्लैग प्राप्त करने वाली CTF चुनौती। इसमें शोषण जनरेटर और Docker सेटअप शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।