CVE-2025-64513
Milvus Proxy में क्रिटिकल प्रमाणीकरण बायपास भेद्यता
- प्रकाशित
- 10 नव॰ 2025
- अद्यतन
- 12 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 62.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Milvus एक ओपन-सोर्स वेक्टर डेटाबेस है जिसे जनरेटिव AI अनुप्रयोगों के लिए बनाया गया है। एक अनप्रमाणित (unauthenticated) हमलावर 2.4.24, 2.5.21, और 2.6.5 से पहले के संस्करणों में एक भेद्यता का फायदा उठाकर Milvus Proxy घटक में सभी प्रमाणीकरण तंत्रों को बायपास कर सकता है, जिससे उसे Milvus क्लस्टर तक पूर्ण प्रशासनिक पहुंच प्राप्त हो जाती है। यह हमलावर को डेटा पढ़ने, संशोधित करने, या हटाने की क्षमता प्रदान करता है, साथ ही डेटाबेस या कलेक्शन प्रबंधन जैसे विशेषाधिकार प्राप्त प्रशासनिक कार्य करने की भी क्षमता देता है। यह समस्या Milvus 2.4.24, 2.5.21, और 2.6.5 में ठीक कर दी गई है। यदि तत्काल अपग्रेड संभव नहीं है, तो Milvus Proxy तक पहुंचने से पहले गेटवे, API गेटवे, या लोड बैलेंसर स्तर पर सभी आने वाले अनुरोधों से sourceID हेडर को हटाकर एक अस्थायी शमन (mitigation) लागू किया जा सकता है। यह हमलावरों को प्रमाणीकरण बायपास व्यवहार का फायदा उठाने से रोकता है।
स्रोत
1CVE-2025-64513 के लिए PoC — Milvus प्रॉक्सी प्रमाणीकरण बाईपास भेद्यता बैच स्कैनर अनधिकृत पहुंच को सत्यापित करने और Milvus संस्करण, स्वास्थ्य और डेटाबेस जानकारी एकत्र करने के लिए। केवल सुरक्षा अनुसंधान और रक्षात्मक सत्यापन के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।