
[MIRROR] पूर्ण CVE-2025-68971 सुरक्षा भेद्यता अनुसंधान रिपोर्ट।
2025-12-22 को, ओपन-सोर्स फोर्जेजो 13.0.3 एप्लिकेशन में एक सुरक्षा भेद्यता CVE 2025-68971 (CVSS: 5.5/मध्यम) की खोज की गई, जो पहली बार FreeBSD14 ऑपरेटिंग सिस्टम पर पाई गई। इसके कारण ऑपरेटिंग सिस्टम सभी सिस्टम एप्लिकेशन और सेवाओं को सामूहिक रूप से मारने लगा, क्योंकि फोर्जेजो ने अस्थायी रूप से अटैचमेंट फ़ाइल अपलोड टुकड़ों को संग्रहीत करने के लिए पूरे ऑपरेटिंग सिस्टम की उपलब्ध खाली मेमोरी पर कब्जा कर लिया। जब भी कोई उपयोगकर्ता ऑपरेटिंग सिस्टम की पूरी मेमोरी से बड़ी आकार की अटैचमेंट फ़ाइल अपलोड करता है, तो ऑपरेटिंग सिस्टम के पास सभी सेवाओं और एप्लिकेशन को मारने और अपने रनटाइम को पुनरारंभ करने के अलावा कोई विकल्प नहीं होता है। इस हत्याकांड में XOrg, LXQt डेस्कटॉप प्रबंधक, Nginx रिवर्स प्रॉक्सी सर्वर, और SSH सर्वर जैसी रनटाइम ग्राफिकल यूजर इंटरफेस और नेटवर्क सेवाएँ शामिल हैं, लेकिन यहीं तक सीमित नहीं हैं। इसका परिणाम अप्रत्याशित प्रोग्राम समाप्ति के कारण डेटा हानि और डेटा भ्रष्टाचार है।
2026-01-16 को, फोर्जेजो सुरक्षा टीम ने संस्करण 14.0.0 में सुरक्षा भेद्यता मध्यस्थता को पैच किया और 2026-03-11 तक, संस्करण 14.0.0, 14.0.1, और 14.0.2 सभी का परीक्षण और सत्यापन किया गया कि सुरक्षा भेद्यता ठीक हो गई है। निष्कर्ष यह है कि जनता को इस भेद्यता को कम करने के लिए फोर्जेजो को संस्करण 14.0.2 और उससे ऊपर अपग्रेड करना होगा।
बस इतना ही। अन्यथा, यह रिपोर्ट भेद्यता और इसके मध्यस्थता डेटा का विवरण केवल संग्रह और शैक्षिक उद्देश्यों के लिए प्रस्तुत करती है।
कृपया रिपोर्ट के नवीनतम संस्करण के लिए Releases अनुभाग देखें।
सामग्री को बिट-स्तर (0|1) तक किसी भी अनधिकृत संशोधन से सुरक्षित रखने के लिए, उन्हें एक या अधिक क्रिप्टोग्राफी टूल जैसे लेकिन इन्हीं तक सीमित नहीं, का उपयोग करके क्रिप्टोग्राफिक रूप से हस्ताक्षरित किया जाता है:
सार्वजनिक कुंजी और संबंधित प्रमाणपत्र संलग्न हैं। केवल मुख्य स्वामी निजी कुंजियाँ रखता और बनाए रखता है। सामग्री की अखंडता सत्यापित करने के लिए:
.asc फ़ाइल जिसका समान फ़ाइल नाम है) डाउनलोड करें।.gpg) डाउनलोड करें।$ gpg --no-default-keyring --keyring /path/to/public.gpg --verify /path/to/file.asc
.sig/.sign फ़ाइल जिसका समान फ़ाइल नाम है) डाउनलोड करें।.pem) डाउनलोड करें जिसमें सार्वजनिक कुंजी है।$ openssl dgst -verify /path/to/pubkey.pem -signature /path/to/file.sig /path/to/file
यह आदेश कृत्रिम बुद्धिमत्ता के उपयोग पर परियोजना की नीति को परिभाषित करता है। निम्नलिखित अनुभाग डेटा जीवनचक्र गतिविधियों को सूचीबद्ध करते हैं और इंगित करते हैं कि क्या ए.आई. तैनात है। जब तक स्पष्ट रूप से अन्यथा न कहा गया हो (जैसे विशिष्टताओं के साथ तैनाती), ए.आई. का उपयोग इन कार्यों के लिए नहीं किया जाता है।
[!Note]
उदाहरण गतिविधियाँ:
- ए.आई. स्लॉप सामग्री द्वारा सर्च इंजन प्रदूषण के कारण उन्नत वेब खोज करना।
- पूरी तरह से ऑटो-जनरेटेड मीडिया जैसे लेकिन इमेज, वीडियो और ऑडियो तक सीमित नहीं, करना।
[!Note]
उदाहरण गतिविधियाँ:
- बहु-चरण प्रक्रिया विकास करना।
- डेटा सफाई और डेटा डिडुप्लिकेशन जैसा डेटा स्वच्छीकरण करना।
- डेटा प्रारूप संगतता रूपांतरण करना।
- डेटा प्रसंस्करण पुस्तकालयों का निर्माण और अनुकूलन करना।
- पारंपरिक छवि हेरफेर तकनीकों से प्राप्त न होने वाली तंत्रिका नेटवर्क के साथ छवि को अपस्केल करना।
[!Note]
उदाहरण गतिविधियाँ:
- सुरक्षा और खतरे का पता लगाना।
आराम पर डेटाएन्क्रिप्शन और स्वास्थ्य निगरानी करना।- एन्क्रिप्शन डेटा भंडारण प्रबंधन करना।
- स्वचालित डेटा भंडारण हाउस-कीपिंग करना।
- डेटा भंडारण उपकरणों की स्वास्थ्य निगरानी और शमन करना।
[!Note]
उदाहरण गतिविधियाँ:
- बहु-चरण डेटा एनालिटिक्स करना।
- पैटर्न का पता लगाना और पहचान करना।
- पूर्वानुमानित मॉडलिंग विकसित करना।
- प्राकृतिक भाषा क्वेरी मॉडल विकसित करना।
- डेटा फीड के आधार पर कृत्रिम बुद्धिमत्ता के तंत्रिका नेटवर्क मॉडल बनाना।
- कृत्रिम बुद्धिमत्ता के स्थानांतरण शिक्षण, हाइपरपैरामीटर ट्यूनिंग आदि को अनुकूलित करना।
[!Note]
उदाहरण गतिविधियाँ:
- अंत-उपयोगकर्ता उपयोग-मामला अनुकरणित परीक्षण करना।
- स्वचालित सैनिटी परीक्षण करना।
- प्रवेश और सुरक्षा परीक्षण करना।
- विसंगति का पता लगाने वाले परीक्षण करना।
- स्कीमा सत्यापन करना।
- डेटा पाइपलाइनों का स्वचालित परीक्षण करना।
[!Note]
उदाहरण गतिविधियाँ:
- डेटा फीड के आधार पर डेटा ग्राफिकल विज़ुअलाइज़ेशन निर्माण करना।
- ग्राफिकल डिज़ाइन और डेटा फीड के साथ सारांशित डैशबोर्डिंग करना।
- रिपोर्ट लेखन करना।
- भविष्यवाणी अनुमान करना।
[!Note]
उदाहरण गतिविधियाँ:
- व्यक्तिगत पहचान योग्य जानकारी (पीआईआई) निस्पंदन और निष्कासन करना।
- नियामक अनुपालन जांच करना (जैसे, डेटा निस्पंदन, सेंसरशिप, कानून के अनुसार हटाना)।
- अनुपालन निगरानी और सत्यापन करना।
- डेटा वंशावली ट्रैकिंग और विश्लेषण करना।
- डेटा ऑडिट ट्रेल विश्लेषण करना।
[!Note]
उदाहरण गतिविधियाँ:
- दस्तावेज़ का मेटाडेटा निर्माण करना।
- दस्तावेज़ अनुवाद करना।
- डेटा प्रकाशन लाइसेंसिंग और प्रबंधन संसाधित करना।