CVE-2025-60021
Apache bRPC: हीप बिल्टइन सेवा में रिमोट कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 16 जन॰ 2026
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache bRPC ((सभी संस्करण < 1.15.0)) में हीप प्रोफाइलर बिल्ट-इन सेवा में रिमोट कमांड इंजेक्शन भेद्यता, सभी प्लेटफार्मों पर, हमलावर को रिमोट कमांड इंजेक्ट करने की अनुमति देती है। मूल कारण: bRPC हीप प्रोफाइलर बिल्ट-इन सेवा (/pprof/heap) उपयोगकर्ता द्वारा प्रदान किए गए extra_options पैरामीटर को सत्यापित नहीं करती है और इसे कमांड-लाइन तर्क के रूप में निष्पादित करती है। हमलावर extra_options पैरामीटर का उपयोग करके रिमोट कमांड निष्पादित कर सकते हैं। प्रभावित परिदृश्य: jemalloc मेमोरी प्रोफाइलिंग करने के लिए बिल्ट-इन bRPC हीप प्रोफाइलर सेवा का उपयोग करें। समाधान कैसे करें: हम दो तरीके प्रदान करते हैं, आप उनमें से एक चुन सकते हैं: 1. bRPC को संस्करण 1.15.0 में अपग्रेड करें। 2. इस पैच ( https://github.com/apache/brpc/pull/3101 ) को मैन्युअल रूप से लागू करें।
स्रोत
1- Ashwesker-CVE-2025-60021एक्सप्लॉइट
CVE-2025-60021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।