CVE-2025-69256
serverless MCP Server, list-projects टूल में कमांड इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 30 दिस॰ 2025
- अद्यतन
- 30 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 83.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
सर्वरलेस फ्रेमवर्क AWS Lambda और अन्य प्रबंधित क्लाउड सेवाओं का उपयोग करके एप्लिकेशन बनाने के लिए एक फ्रेमवर्क है। संस्करण 4.29.0 से शुरू होकर संस्करण 4.29.3 से पहले, सर्वरलेस फ्रेमवर्क के अंतर्निहित MCP सर्वर पैकेज (`@serverless/mcp`) में एक कमांड इंजेक्शन भेद्यता मौजूद है। यह भेद्यता केवल प्रयोगात्मक MCP सर्वर सुविधा (serverless mcp) के उपयोगकर्ताओं को प्रभावित करती है, जो सर्वरलेस फ्रेमवर्क उपयोगकर्ताओं के 0.1% से कम है। मुख्य सर्वरलेस फ्रेमवर्क CLI और डिप्लॉयमेंट कार्यक्षमता प्रभावित नहीं होती है। यह भेद्यता `child_process.exec` के कॉल के भीतर इनपुट मापदंडों के अस्वच्छ (unsanitized) उपयोग के कारण होती है, जिससे एक हमलावर मनमाने सिस्टम कमांड इंजेक्ट कर सकता है। सफल शोषण से सर्वर प्रक्रिया के विशेषाधिकारों के तहत रिमोट कोड निष्पादन हो सकता है। सर्वर अमान्य उपयोगकर्ता इनपुट का उपयोग करके सीधे कमांड-लाइन स्ट्रिंग्स के भीतर शेल कमांड बनाता और निष्पादित करता है। यह शेल मेटाकैरेक्टर इंजेक्शन (`|`, `>`, `&&`, आदि) की संभावना पेश करता है। संस्करण 4.29.3 इस समस्या को ठीक करता है।
स्रोत
1Serverless Framework MCP सर्वर (CVE-2025-69256) आधार स्कोर: 9.4/10 → CTT उन्नत स्कोर: 9.9/10 Serverless Framework के MCP (मॉडल कॉन्टेक्स्ट प्रोटोकॉल) सर्वर में एक गंभीर कमांड इंजेक्शन कमजोरी, अभूतपूर्व शोषण विश्वसनीयता और चोरी के लिए CTT टेम्पोरल रेज़ोनेंस के साथ उन्नत।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।