CVE-2025-61984
OpenSSH 10.1 से पहले ssh में उपयोगकर्ता नामों में नियंत्रण वर्णों की अनुमति OpenSSH 10.1 से पहले के ssh में, कुछ संभावित अविश्वसनीय स्रोतों से उत्पन्न उपयोगकर्ता नामों में नियंत्रण वर्णों की अनुमति होती है, जो ProxyCommand उपयोग...
- प्रकाशित
- 6 अक्टू॰ 2025
- अद्यतन
- 8 सित॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 21.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# OpenSSH 10.1 से पहले ssh में उपयोगकर्ता नामों में नियंत्रण वर्णों की अनुमति OpenSSH 10.1 से पहले के ssh में, कुछ संभावित अविश्वसनीय स्रोतों से उत्पन्न उपयोगकर्ता नामों में नियंत्रण वर्णों की अनुमति होती है, जो ProxyCommand उपयोग में आने पर संभावित रूप से कोड निष्पादन का कारण बन सकते हैं। अविश्वसनीय स्रोत कमांड लाइन और कॉन्फ़िगरेशन फ़ाइल का %-अनुक्रम विस्तार हैं। (एक कॉन्फ़िगरेशन फ़ाइल जो पूर्ण शाब्दिक उपयोगकर्ता नाम प्रदान करती है, उसे अविश्वसनीय स्रोत के रूप में वर्गीकृत नहीं किया गया है।)
स्रोत
2प्रूफ-ऑफ-कॉन्सेप्ट जो OpenSSH ProxyCommand (CVE-2025-61984) में न्यूलाइन इंजेक्शन भेद्यता प्रदर्शित करता है, जो क्राफ्टेड SSH कॉन्फ़िगरेशन के माध्यम से कमांड इंजेक्शन की अनुमति देता है।
CVE-2025-61984 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो भेद्यता को प्रदर्शित करता है और सुरक्षा परीक्षण तथा सत्यापन के लिए एक कार्यशील एक्सप्लॉइट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।