CVE-2025-71389
Cal.com 5.9.9 से पहले RSC के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 23 जुल॰ 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 4 अग॰ 2026
Cal.com 5.9.9 से पहले RSC के माध्यम से रिमोट कोड निष्पादन
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
Cal.com (calcom/cal.diy) 5.9.9 से पहले के संस्करण अनधिकृत रिमोट कोड निष्पादन (unauthenticated remote code execution) के प्रति संवेदनशील हैं, क्योंकि यह Next.js के उस संस्करण को बंडल करता है जिसका React Server Components (RSC) अनुरोध हैंडलिंग हमलावर-नियंत्रित इनपुट को डीसेरियलाइज़ (deserialize) करता है। एक रिमोट हमलावर सर्वर पर एक विशेष रूप से तैयार RSC अनुरोध भेज सकता है और सर्वर-साइड प्रोसेसिंग के दौरान बिना प्रमाणीकरण या उपयोगकर्ता इंटरैक्शन के मनमाना कोड निष्पादित करवा सकता है। यह दोष अपस्ट्रीम Next.js भेद्यता CVE-2025-55182 से उत्पन्न होता है और प्रभावित निर्भरता को अपडेट करके 5.9.9 में हल किया गया है।
Cal.com (CVE-2025-71389) में React Server Components डिसीरियलाइज़ेशन के माध्यम से बिना प्रमाणीकरण के RCE के लिए Python एक्सप्लॉइट। एक ही अनुरोध से कमांड निष्पादन या रिवर्स शेल प्राप्त होता है।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।