CVE-2025-27607
Python JSON Logger में msgspec-python313-pre निर्भरता की कमी के कारण संभावित RCE
- प्रकाशित
- 7 मार्च 2025
- अद्यतन
- 7 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 74.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Python JSON Logger, Python Logging के लिए एक JSON Formatter है। 30 दिसंबर 2024 और 4 मार्च 2025 के बीच Python JSON Logger एक लापता निर्भरता (missing dependency) के कारण RCE के प्रति संवेदनशील था। ऐसा इसलिए हुआ क्योंकि msgspec-python313-pre को स्वामी द्वारा हटा दिया गया था, जिससे यह नाम किसी तीसरे पक्ष द्वारा दावा किए जाने के लिए खुला रह गया। यदि पैकेज का दावा किया जाता, तो यह उन्हें Python 3.13 पर डेवलपमेंट निर्भरताएँ स्थापित करने वाले किसी भी Python JSON Logger उपयोगकर्ता पर RCE की अनुमति देता (जैसे pip install python-json-logger[dev])। यह समस्या 3.3.0 के साथ हल कर दी गई है।
स्रोत
1CVE-2025-27607 फिक्स
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।