प्लेटफ़ॉर्म
go
घटक
github.com/quantumnous/new-api
में ठीक किया गया
0.9.7
0.9.6
CVE-2025-62155 एक सर्वर-साइड रिक्वेस्ट फोरी (SSRF) भेद्यता है जो QuantumNous के new-api में पाई गई है। यह भेद्यता पहले से लागू किए गए सुरक्षा उपायों को बाईपास करने की अनुमति देती है, जिससे हमलावर आंतरिक नेटवर्क संसाधनों तक पहुँच सकते हैं। यह भेद्यता संस्करण 0.9.6 से पहले के संस्करणों को प्रभावित करती है। इस समस्या को हल करने के लिए, नए-api को संस्करण 0.9.6 में अपडेट करने की सिफारिश की जाती है।
यह SSRF भेद्यता हमलावरों को आंतरिक सेवाओं और डेटा तक अनधिकृत पहुँच प्राप्त करने की अनुमति देती है जो सामान्य रूप से बाहरी नेटवर्क से दुर्गम हैं। एक हमलावर 302 रीडायरेक्ट का उपयोग करके मौजूदा सुरक्षा प्रतिबंधों को बाईपास कर सकता है और आंतरिक नेटवर्क संसाधनों तक पहुँच सकता है। यह संवेदनशील डेटा के प्रकटीकरण, आंतरिक प्रणालियों के समझौता, या अन्य आंतरिक सेवाओं पर हमलों का कारण बन सकता है। इस भेद्यता का उपयोग आंतरिक नेटवर्क पर आगे बढ़ने और अधिक महत्वपूर्ण प्रणालियों को लक्षित करने के लिए किया जा सकता है।
यह भेद्यता सार्वजनिक रूप से 2025-11-24 को घोषित की गई थी। एक सार्वजनिक प्रूफ-ऑफ़-कॉन्सेप्ट (POC) उपलब्ध है, जो भेद्यता के शोषण को आसान बनाता है। वर्तमान में सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन भेद्यता की गंभीरता और POC की उपलब्धता के कारण, शोषण की संभावना मध्यम है। इस CVE को CISA KEV कैटलॉग में जोड़ा गया है।
Organizations utilizing the QuantumNous new-api library in their applications, particularly those with internal services accessible via HTTP/HTTPS, are at risk. This includes deployments where the library is used as a dependency in larger projects, potentially impacting a wider range of applications and services.
• linux / server:
journalctl -u new-api -f | grep -i "redirect"• generic web:
curl -I <affected_endpoint> | grep "Location:"disclosure
एक्सप्लॉइट स्थिति
EPSS
0.04% (13% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, QuantumNous के new-api को संस्करण 0.9.6 में तुरंत अपडेट करना आवश्यक है। यदि अपग्रेड संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके रीडायरेक्ट को ब्लॉक करने पर विचार करें। इसके अतिरिक्त, आंतरिक सेवाओं तक पहुँच को सीमित करने के लिए नेटवर्क सुरक्षा नीतियों को मजबूत करें। सुनिश्चित करें कि सभी URL अनुरोधों को ठीक से मान्य किया गया है और आंतरिक संसाधनों तक पहुँच को प्रतिबंधित किया गया है। अपग्रेड के बाद, यह सत्यापित करें कि रीडायरेक्ट को ठीक से ब्लॉक किया जा रहा है और आंतरिक संसाधनों तक पहुँच प्रतिबंधित है।
संस्करण 0.9.6 या बाद के संस्करण में अपडेट करें। इस संस्करण में SSRF भेद्यता के लिए सुधार शामिल है। अपडेट 302 रीडायरेक्शन के माध्यम से हमलावरों द्वारा इंट्रानेट तक पहुंचने के लिए भेद्यता का शोषण करने से रोकेगा।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-62155 QuantumNous के new-api में पाई गई एक SSRF भेद्यता है जो पहले से मौजूद सुरक्षा फिक्स को बाईपास करने की अनुमति देती है, जिससे हमलावर आंतरिक संसाधनों तक पहुँच सकते हैं।
यदि आप QuantumNous new-api के संस्करण 0.9.6 से पहले का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
इस भेद्यता को ठीक करने के लिए, QuantumNous new-api को संस्करण 0.9.6 में अपडेट करें।
वर्तमान में सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं, लेकिन भेद्यता की गंभीरता और POC की उपलब्धता के कारण, शोषण की संभावना मध्यम है।
QuantumNous की वेबसाइट पर CVE-2025-62155 के लिए आधिकारिक सलाहकार देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी go.mod फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।