CVE-2025-54794
Claude Code Research Preview में एक पाथ प्रतिबंध बाइपास (Path Restriction Bypass) है जो अनधिकृत फ़ाइल एक्सेस की अनुमति दे सकता है।
- प्रकाशित
- 5 अग॰ 2025
- अद्यतन
- 5 अग॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 70.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Claude Code एक एजेंटिक कोडिंग टूल है। 0.2.111 से नीचे के संस्करणों में, कैनोनिकल पथ तुलना के बजाय प्रीफिक्स मिलान का उपयोग करने वाला एक पथ सत्यापन दोष, निर्देशिका प्रतिबंधों को बायपास करना और CWD के बाहर फ़ाइलों तक पहुंच बनाना संभव बनाता है। सफल शोषण CWD के समान प्रीफिक्स वाली निर्देशिका की उपस्थिति (या ऐसी निर्देशिका बनाने की क्षमता) और Claude Code संदर्भ विंडो में अविश्वसनीय सामग्री जोड़ने की क्षमता पर निर्भर करता है। यह संस्करण 0.2.111 में ठीक किया गया है।
स्रोत
1- CVE-2025-54794-Hijacking-Claude-AI-with-a-Prompt-Injection-The-Jailbreak-That-Talked-Backजानकारीपूर्ण
क्लॉड AI में एक उच्च-गंभीरता वाली प्रॉम्प्ट इंजेक्शन खामी यह साबित करती है कि सबसे समझदार भाषा मॉडल को भी हथियारों में बदला जा सकता है—बस कोड की कुछ पंक्तियों के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।