CVE-2025-65099
Claude Code स्टार्टअप ट्रस्ट डायलॉग से पहले कमांड निष्पादन के लिए संवेदनशील
- प्रकाशित
- 19 नव॰ 2025
- अद्यतन
- 20 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 42.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Claude Code एक एजेंटिक कोडिंग टूल है। संस्करण 1.0.39 से पहले, जब Yarn 3.0 या उससे ऊपर वाली मशीन पर चलाया जाता था, तो Claude Code को उपयोगकर्ता द्वारा स्टार्टअप ट्रस्ट डायलॉग स्वीकार करने से पहले, yarn प्लगइन्स के माध्यम से किसी प्रोजेक्ट में निहित कोड निष्पादित करने के लिए धोखा दिया जा सकता था। इसका फायदा उठाने के लिए उपयोगकर्ता को एक अविश्वसनीय निर्देशिका में Claude Code शुरू करना होता और Yarn 3.0 या उससे ऊपर का उपयोग करना होता। यह समस्या संस्करण 1.0.39 में ठीक कर दी गई है।
स्रोत
1Claude Code में CVE-2025-65099 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, नियंत्रित वातावरण में कोड निष्पादन प्राप्त करने के लिए yarnPath और प्लगइन तकनीकों का प्रदर्शन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।