CVE-2025-62593
Ray, DNS Rebinding Attack के माध्यम से Safari & Firefox ब्राउज़रों में RCE के लिए असुरक्षित है।
- प्रकाशित
- 26 नव॰ 2025
- अद्यतन
- 18 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 97.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Ray एक AI कंप्यूट इंजन है। संस्करण 2.52.0 से पहले, विकास उपकरण के रूप में Ray के साथ काम करने वाले डेवलपर्स फ़ायरफ़ॉक्स और सफारी के माध्यम से शोषण योग्य एक गंभीर RCE भेद्यता के माध्यम से शोषित किए जा सकते हैं। यह भेद्यता ब्राउज़र-आधारित हमलों के विरुद्ध अपर्याप्त सुरक्षा के कारण है, क्योंकि वर्तमान सुरक्षा उपाय के रूप में User-Agent हेडर का उपयोग किया जाता है जो "Mozilla" स्ट्रिंग से शुरू होता है। यह सुरक्षा अपर्याप्त है क्योंकि fetch विनिर्देशन User-Agent हेडर को संशोधित करने की अनुमति देता है। इसे ब्राउज़र के विरुद्ध DNS रिबाइंडिंग हमले के साथ जोड़कर, यह भेद्यता उस डेवलपर के विरुद्ध शोषण योग्य है जो Ray चला रहा है और अनजाने में किसी दुर्भावनापूर्ण वेबसाइट पर जाता है, या उसे दुर्भावनापूर्ण विज्ञापन (malvertising) दिखाया जाता है। यह समस्या संस्करण 2.52.0 में पैच कर दी गई है।
स्रोत
2CVE-2025-62593 के लिए PoC: Ray में बिना प्रमाणीकरण के RCE (CISA KEV)। केवल Stdlib Python।
- CVE-2026-33017एक्सप्लॉइट
CVE-2025-62593 — Ray Unauthenticated RCE Exploit एक Ray वितरित AI कंप्यूट इंजन में एक बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।