CVE-2025-0868
DocsGPT में दूरस्थ कोड निष्पादन
- प्रकाशित
- 20 फ़र॰ 2025
- अद्यतन
- 3 अक्टू॰ 2025
- सीएनए असाइन करना
- CERT-PL
- साक्ष्य देखे गए
- 9 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 97.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DocsGPT में एक भेद्यता पाई गई है, जिसके परिणामस्वरूप रिमोट कोड निष्पादन (RCE) हो सकता है। eval() का उपयोग करके JSON डेटा के अनुचित पार्सिंग के कारण, एक अनधिकृत हमलावर /api/remote एंडपॉइंट के माध्यम से निष्पादित करने के लिए मनमाना Python कोड भेज सकता है। यह समस्या DocsGPT: 0.8.1 से 0.12.0 तक को प्रभावित करती है।
स्रोत
2- CVE-2025-0868एक्सप्लॉइट
# CVE-2025-0868 के लिए विस्तृत पैठ परीक्षण रिपोर्ट और शोषण प्रदर्शन DocsGPT में असुरक्षित eval() के माध्यम से एक गंभीर RCE (रिमोट कोड निष्पादन) भेद्यता, जिसमें लैब सेटअप, पेलोड निर्माण और शमन रणनीतियाँ शामिल हैं।
- DocsGPT 0.12.0 - Remote Code Executionएक्सप्लॉइट
Shreyas Malhotra · python · 9 अप्रैल 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।