CVE-2025-60021
重大公開済み
Apache bRPC: ヒープ組み込みサービスにおけるリモートコマンドインジェクションの脆弱性
- 公開済み
- 2026/01/16
- 更新済み
- 2026/02/26
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/06
プライマリ CVSS
9.8/ 10重大
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H25.7%
中 · 今後 30 日間
- パーセンタイル
- 97.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Apache bRPC(全バージョン < 1.15.0)の全プラットフォームにおけるヒーププロファイラ組み込みサービスに存在するリモートコマンドインジェクションの脆弱性により、攻撃者がリモートコマンドを注入できます。根本原因: bRPCのヒーププロファイラ組み込みサービス(/pprof/heap)は、ユーザーが提供するextra_optionsパラメータを検証せず、コマンドライン引数として実行します。攻撃者はextra_optionsパラメータを使用してリモートコマンドを実行できます。影響を受けるシナリオ: bRPCの組み込みヒーププロファイラサービスを使用してjemallocメモリプロファイリングを実行する場合。修正方法: 以下の2つの方法を提供します。いずれかを選択してください: 1. bRPCをバージョン1.15.0にアップグレードする。 2. このパッチ( https://github.com/apache/brpc/pull/3101 )を手動で適用する。
ソース
1- Ashwesker-CVE-2025-60021エクスプロイト
CVE-2025-60021
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。