
CVE-2025-53833
यह भेद्यता अप्रमाणित हमलावरों को अनुमति देती है:
.env पढ़ना जिनमें डेटाबेस पासवर्ड, API कुंजियाँ और रहस्य होते हैंकोई पूर्व प्रमाणीकरण या उपयोगकर्ता इंटरैक्शन आवश्यक नहीं है।
दोष LaRecipe के दस्तावेज़ीकरण टेम्पलेट प्रस्तुत करने के तरीके में है। दुर्भावनापूर्ण इनपुट को टेम्पलेटिंग इंजन में भेजने से पहले ठीक से स्वच्छ नहीं किया जाता है, जिससे रेंडरिंग तर्क पर पूर्ण नियंत्रण हो जाता है—इस प्रकार कोड निष्पादन।
उदाहरण:
एक हमलावर टेम्पलेट-रेंडरिंग रूट में {{ system('id') }} जैसी कुछ इंजेक्ट कर सकता है और OS-स्तरीय कमांड निष्पादित कर सकता है।
अपने सिस्टम की सुरक्षा के लिए:
तुरंत अपग्रेड करें LaRecipe संस्करण 2.8.1 या बाद के संस्करण पर
यदि आप अपग्रेड नहीं कर सकते:
संदिग्ध गतिविधि के लिए सर्वर लॉग की निगरानी करें, विशेष रूप से दस्तावेज़ीकरण रूट तक पहुंच
अनधिकृत पहुंच या परिवर्तनों के लिए .env और अन्य संवेदनशील फ़ाइलों की समीक्षा करें
| श्रेणी | जानकारी |
|---|---|
| प्रकार | SSTI → RCE |
| दायरा | अप्रमाणित उपयोगकर्ता |
| शोषण योग्य द्वारा | सार्वजनिक दस्तावेज़ीकरण एंडपॉइंट |
| पैच | 2.8.1+ पर अपग्रेड करें |
| तात्कालिकता | गंभीर – तुरंत पैच करें |
यह जानकारी केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए प्रदान की गई है। उचित प्राधिकरण के बिना भेद्यताओं का शोषण करना अवैध और अनैतिक है। किसी भी प्रकार का सुरक्षा परीक्षण करने से पहले हमेशा सुनिश्चित करें कि आपके पास स्पष्ट अनुमति है। लेखक प्रदान की गई सामग्री के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।