CVE-2025-50505
Clash Verge Rev 2.2.3 तक (2.3.0 में ठीक किया गया) डिफ़ॉल्ट रूप से सिस्टम सेवाओं (clash-verge-service) की स्थापना को बाध्य करता है और अनधिकृत HTTP API /start_clash के माध्यम से मुख्य कार्यों को उजागर करता...
- प्रकाशित
- 7 अक्टू॰ 2025
- अद्यतन
- 17 मार्च 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 14.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Clash Verge Rev 2.2.3 तक (2.3.0 में ठीक किया गया) डिफ़ॉल्ट रूप से सिस्टम सेवाओं (clash-verge-service) की स्थापना को बाध्य करता है और अनधिकृत HTTP API `/start_clash` के माध्यम से मुख्य कार्यों को उजागर करता है, जिससे स्थानीय उपयोगकर्ता मनमाने bin_path पैरामीटर प्रस्तुत कर सकते हैं और उन्हें सीधे निष्पादन के लिए सेवा प्रक्रिया में पास कर सकते हैं, जिसके परिणामस्वरूप स्थानीय विशेषाधिकार वृद्धि होती है।
स्रोत
1CVE-2025-50505 के लिए एक्सप्लॉइट, Clash Verge Rev में, जो अनधिकृत API के माध्यम से स्थानीय विशेषाधिकार वृद्धि और रिमोट कोड निष्पादन को प्रदर्शित करता है, जिसमें DNS रिबाइंडिंग और रिवर्स शेल तकनीकें शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।