CVE-2025-8217
Amazon Q Developer Visual Studio Code (VS Code) एक्सटेंशन में इंजेक्ट की गई निष्क्रिय दुर्भावनापूर्ण स्क्रिप्ट
- प्रकाशित
- 30 जुल॰ 2025
- अद्यतन
- 14 अक्टू॰ 2025
- सीएनए असाइन करना
- AMZN
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Amberकम · अगले 30 दिन
- प्रतिशत
- 9.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Amazon Q Developer Visual Studio Code (VS Code) एक्सटेंशन v1.84.0 में निष्क्रिय, इंजेक्ट किया गया कोड शामिल है जो Q Developer CLI को कॉल करने के लिए डिज़ाइन किया गया है। यह कोड एक्सटेंशन के VS Code वातावरण में लॉन्च होने पर निष्पादित होता है; हालाँकि, इंजेक्ट किए गए कोड में एक सिंटैक्स त्रुटि है जो इसे Q Developer CLI को सफल API कॉल करने से रोकती है। इस मुद्दे के शमन हेतु, उपयोगकर्ताओं को v1.85.0 संस्करण में अपग्रेड करना चाहिए। v1.84.0 की सभी स्थापनाएँ उपयोग से हटा दी जानी चाहिएँ।
स्रोत
1- Scalar-Venom-Attackएक्सप्लॉइट
शोषण और अनुसंधान भंडार CVE-2025-60013 का विश्लेषण करता है, जो F5OS-A FIPS मॉड्यूल में बफर ओवरफ्लो और शेल मेटाकैरेक्टर इंजेक्शन के माध्यम से Bitcoin निजी कुंजी पुनर्प्राप्ति को सक्षम करने वाली एक महत्वपूर्ण HSM आरंभीकरण भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।