CVE-2025-69286
RAGFlow में पूर्वानुमानित टोकन जनरेशन के कारण प्रमाणीकरण बायपास भेद्यता
- प्रकाशित
- 31 दिस॰ 2025
- अद्यतन
- 2 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 11 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 53.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RAGFlow एक ओपन-सोर्स RAG (रिट्रीवल-ऑगमेंटेड जनरेशन) इंजन है। 0.22.0 से पहले के संस्करणों में, API कुंजी और बीटा (सहायक/एजेंट शेयर ऑथ) टोकन निर्माण प्रक्रिया में एक असुरक्षित कुंजी निर्माण एल्गोरिदम के उपयोग के कारण ये टोकन परस्पर व्युत्पन्न (mutually derivable) हो सकते हैं। विशेष रूप से, दोनों टोकन समान `URLSafeTimedSerializer` और पूर्वानुमानित इनपुट का उपयोग करके उत्पन्न होते हैं, जिससे एक अनधिकृत उपयोगकर्ता जो साझा सहायक/एजेंट URL प्राप्त कर लेता है, वह व्यक्तिगत API कुंजी प्राप्त कर सकता है। यह उन्हें सहायक/एजेंट स्वामी के खाते पर पूर्ण नियंत्रण प्रदान करता है। संस्करण 0.22.0 इस समस्या को ठीक करता है।
स्रोत
1- ragflow-auditएक्सप्लॉइट
RAGFlow तीन-भेद्यता ऑडिट उपकरण (CVE-2026-28797 / CVE-2026-24770 / CVE-2025-69286)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।