प्लेटफ़ॉर्म
nodejs
घटक
@anthropic-ai/claude-code
में ठीक किया गया
0.2.112
0.2.111
CVE-2025-54794 @anthropic-ai/claude-code में एक फ़ाइल एक्सेस भेद्यता है। पथ सत्यापन में त्रुटि के कारण, हमलावर CWD (करंट वर्किंग डायरेक्टरी) से बाहर की फ़ाइलों तक पहुँच सकते हैं। यह भेद्यता 1.0.24 से पहले के संस्करणों को प्रभावित करती है, लेकिन वर्तमान उपयोगकर्ता सुरक्षित हैं क्योंकि पुराने संस्करणों को अपडेट करने के लिए मजबूर किया गया है। 0.2.111 में एक फिक्स जारी किया गया है और स्वचालित अपडेट के माध्यम से उपयोगकर्ताओं को वितरित किया गया है।
यह भेद्यता हमलावर को CWD के समान उपसर्ग वाली निर्देशिका बनाने या ऐसी निर्देशिका बनाने की क्षमता के साथ, Claude Code संदर्भ विंडो में अविश्वसनीय सामग्री जोड़ने की अनुमति देती है। सफल शोषण से अनधिकृत फ़ाइलों तक पहुँच प्राप्त हो सकती है, जिससे संवेदनशील डेटा का खुलासा हो सकता है या सिस्टम पर अनपेक्षित क्रियाएं हो सकती हैं। हमलावर संभावित रूप से सिस्टम पर नियंत्रण हासिल कर सकते हैं या डेटा को संशोधित कर सकते हैं। इस भेद्यता का प्रभाव इस बात पर निर्भर करता है कि सिस्टम पर कौन सी फ़ाइलें संग्रहीत हैं और हमलावर के पास किस स्तर की पहुंच है।
इस भेद्यता की सार्वजनिक रूप से पुष्टि नहीं हुई है, लेकिन यह संभावित रूप से शोषण योग्य है। इस भेद्यता को CISA KEV में शामिल नहीं किया गया है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ़-कॉन्सेप्ट (POC) अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति को देखते हुए, भविष्य में शोषण विकसित होने की संभावना है। इस भेद्यता के बारे में जानकारी 2025-08-04 को प्रकाशित की गई थी।
Developers and organizations utilizing the @anthropic-ai/claude-code package in their Node.js applications are at risk. Specifically, those using older, unmanaged versions of the package or those who have not implemented robust input validation are particularly vulnerable.
• nodejs / server:
npm list @anthropic-ai/claude-code• nodejs / server:
npm audit @anthropic-ai/claude-code• nodejs / server: Check for directories with predictable names near the application's working directory. Examine application logs for unusual file access attempts.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.05% (14% शतमक)
CISA SSVC
CVE-2025-54794 के लिए प्राथमिक शमन उपाय @anthropic-ai/claude-code को संस्करण 0.2.111 या बाद के संस्करण में अपडेट करना है। चूंकि पुराने संस्करणों को अपडेट करने के लिए मजबूर किया गया है, इसलिए अधिकांश उपयोगकर्ता पहले से ही सुरक्षित हैं। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, CWD के समान उपसर्ग वाली किसी भी निर्देशिका को हटाने पर विचार करें। सुनिश्चित करें कि Claude Code संदर्भ विंडो में केवल विश्वसनीय सामग्री ही जोड़ी जाए। भविष्य में इस तरह की भेद्यताओं को रोकने के लिए, मजबूत पथ सत्यापन तकनीकों को लागू करें और नियमित रूप से निर्भरता को अपडेट करें। अपडेट के बाद, यह सत्यापित करें कि फ़ाइल एक्सेस प्रतिबंध ठीक से काम कर रहे हैं और अनधिकृत फ़ाइलों तक पहुंच प्रतिबंधित है।
Actualice Claude Code a la versión 0.2.111 o superior. Esta versión corrige la vulnerabilidad de omisión de restricción de ruta. La actualización evitará el acceso no autorizado a archivos fuera del directorio de trabajo actual.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-54794 @anthropic-ai/claude-code में एक भेद्यता है जो हमलावरों को पथ सत्यापन त्रुटि के कारण CWD से बाहर की फ़ाइलों तक पहुँचने की अनुमति देती है।
यदि आप @anthropic-ai/claude-code के 1.0.24 से पहले के संस्करण का उपयोग कर रहे हैं, तो आप प्रभावित हो सकते हैं, लेकिन पुराने संस्करणों को अपडेट करने के लिए मजबूर किया गया है।
CVE-2025-54794 को ठीक करने के लिए, @anthropic-ai/claude-code को संस्करण 0.2.111 या बाद के संस्करण में अपडेट करें।
इस भेद्यता के सक्रिय शोषण की सार्वजनिक रूप से पुष्टि नहीं हुई है, लेकिन यह संभावित रूप से शोषण योग्य है।
कृपया @anthropic-ai/claude-code के आधिकारिक दस्तावेज़ या वेबसाइट पर जाएँ।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।