CVE-2025-10951
geyang ml-logger server.py log_handler पाथ ट्रैवर्सल
- प्रकाशित
- 25 सित॰ 2025
- अद्यतन
- 26 सित॰ 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 12 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 47.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
geyang ml-logger के acf255bade5be6ad88d90735c8367b28cbe3a743 तक के संस्करण में एक भेद्यता की पहचान की गई थी। इस भेद्यता से प्रभावित फ़ाइल ml_logger/server.py का फ़ंक्शन log_handler है। तर्क File का इस प्रकार का हेरफेर पाथ ट्रैवर्सल (path traversal) की ओर ले जाता है। इस हमले को दूरस्थ रूप से शुरू करना संभव है। यह एक्सप्लॉइट सार्वजनिक रूप से उपलब्ध है और इसका उपयोग किया जा सकता है। यह उत्पाद निरंतर डिलीवरी प्रदान करने के लिए रोलिंग रिलीज़ (rolling releases) का दृष्टिकोण अपनाता है। इसलिए, प्रभावित और अद्यतन रिलीज़ के लिए संस्करण विवरण उपलब्ध नहीं हैं।
स्रोत
1CVE-2025-10951 के लिए प्रूफ-ऑफ-कॉन्सेप्ट जाँचकर्ता, जो ml-logger में एक बिना प्रमाणीकरण वाला पाथ ट्रैवर्सल है, जो /glob और /stream एंडपॉइंट्स के माध्यम से मनमाना फ़ाइल पठन को मान्य करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।