प्लेटफ़ॉर्म
nodejs
घटक
@lobehub/chat
में ठीक किया गया
1.136.3
1.136.2
@lobehub/chat में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता की पहचान की गई है। इस भेद्यता के कारण, हमलावर मनमाने URL की सूची भेजकर आंतरिक नेटवर्क संसाधनों तक पहुँच प्राप्त कर सकते हैं। यह भेद्यता @lobehub/chat के 1.136.2 से पहले के संस्करणों को प्रभावित करती है। इस समस्या को हल करने के लिए, 1.136.2 पर अपडेट करने की अनुशंसा की जाती है।
यह SSRF भेद्यता हमलावरों को @lobehub/chat सर्वर द्वारा संसाधित किए जा रहे आंतरिक नेटवर्क संसाधनों तक अनधिकृत पहुँच प्राप्त करने की अनुमति देती है। हमलावर आंतरिक सेवाओं, डेटाबेस और अन्य संवेदनशील प्रणालियों को उजागर कर सकते हैं। वे मेटाडेटा एंडपॉइंट्स (जैसे 169.254.169.254) तक भी पहुँच सकते हैं, जिससे संभावित रूप से संवेदनशील जानकारी का खुलासा हो सकता है। इस भेद्यता का शोषण आंतरिक नेटवर्क पर आगे की घुसपैठ और डेटा उल्लंघन का कारण बन सकता है।
यह भेद्यता अभी तक KEV में शामिल नहीं की गई है। CVSS स्कोर 3 (LOW) इंगित करता है कि भेद्यता का शोषण कम संभावना है, लेकिन अभी भी एक जोखिम है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक नहीं देखा गया है, लेकिन भेद्यता की प्रकृति के कारण इसका शोषण किया जा सकता है। यह भेद्यता 2025-10-17 को सार्वजनिक की गई थी।
एक्सप्लॉइट स्थिति
EPSS
0.02% (6% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, @lobehub/chat को संस्करण 1.136.2 या बाद के संस्करण में तुरंत अपडेट करने की अनुशंसा की जाती है। यदि अपडेट करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके आउटबाउंड HTTP अनुरोधों को आंतरिक नेटवर्क और मेटाडेटा एंडपॉइंट्स पर निर्देशित करने से रोकें। इसके अतिरिक्त, सर्वर-साइड सत्यापन लागू करें ताकि यह सुनिश्चित किया जा सके कि URL वैध और सुरक्षित हैं।
LobeChat को संस्करण 1.136.2 या उच्चतर में अपडेट करें। यह संस्करण नेटिव वेब फ़ेच मॉड्यूल में SSRF भेद्यता को ठीक करता है। कोई ज्ञात विकल्प नहीं हैं, इसलिए जोखिम को कम करने का एकमात्र तरीका अपडेट करना है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-62505 @lobehub/chat में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता है, जो हमलावरों को आंतरिक नेटवर्क संसाधनों तक पहुँचने की अनुमति देती है।
यदि आप @lobehub/chat के 1.136.2 से पहले के संस्करण का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
@lobehub/chat को संस्करण 1.136.2 या बाद के संस्करण में अपडेट करें या WAF/प्रॉक्सी नियमों को लागू करें।
हालांकि सार्वजनिक रूप से उपलब्ध PoC नहीं है, भेद्यता की प्रकृति के कारण इसका शोषण किया जा सकता है।
@lobehub/chat के आधिकारिक सलाहकार के लिए, कृपया उनके सुरक्षा घोषणाओं की जाँच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।