CVE-2025-49619
Skyvern 0.1.85 तक के संस्करण Navigation v2 Block जैसे वर्कफ़्लो ब्लॉक के Prompt फ़ील्ड में सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) की भेद्यता से ग्रस्त हैं। Jinja2 टेम्पलेट इनपुट का अनुचित सैनिटाइज़ेशन प्रमाणित उपयोगकर्ताओं को...
- प्रकाशित
- 7 जून 2025
- अद्यतन
- 17 जून 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 15 जून 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Skyvern 0.1.85 तक के संस्करण Navigation v2 Block जैसे वर्कफ़्लो ब्लॉक के Prompt फ़ील्ड में सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) की भेद्यता से ग्रस्त हैं। Jinja2 टेम्पलेट इनपुट का अनुचित सैनिटाइज़ेशन प्रमाणित उपयोगकर्ताओं को ऐसे तैयार किए गए एक्सप्रेशन इंजेक्ट करने में सक्षम बनाता है जिनका सर्वर पर मूल्यांकन किया जाता है, जिससे ब्लाइंड रिमोट कोड एक्सेक्यूशन (RCE) हो सकता है।
स्रोत
2यह स्क्रिप्ट Skyvern में CVE-2025-49619 का शोषण करके एक रिवर्स शेल कमांड निष्पादित करती है।
Cristian Branet · multiple · 15 जून 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।