V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-49131
CVE
КритическийПодтвержденаЭксплойт есть

FastGPT - это открытый проект, предоставляющий платформу для создания и развертывания AI-ориентированных рабочих процессов и conversational…

CVSS
9.9
Критический
EPSS
0.00
p28
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

FastGPT - это открытый проект, предоставляющий платформу для создания и развертывания AI-ориентированных рабочих процессов и conversational agents. Контейнер Sandbox (fastgpt-sandbox) до версии 4.9.11 имел недостаточную изоляцию и неадекватные ограничения на выполнение кода, что позволяло злоумышленникам обойти границы предполагаемой песочницы. Атакующие могли читать и перезаписывать произвольные файлы и обходить ограничения импорта модулей Python. Проблема исправлена в версии 4.9.11 путем ограничения разрешенных системных вызовов до более безопасного подмножества и добавления более информативных сообщений об ошибках [1]. Примеры эксплуатации включают чтение произвольных файлов и перезапись файлов, что может привести к сбою системы [1]. Источники: - [1] https://github.com/labring/FastGPT/security/advisories/GHSA-f3pf-r3g7-g895 - [2] https://github.com/labring/FastGPT/pull/4958 - [3] https://github.com/labring/FastGPT/commit/bb810a43a1c70683fab7f5fe993771e930a94426 - [4] https://github.com/labring/FastGPT/pkgs/container/fastgpt-sandbox - [5] https://github.com/labring/FastGPT/releases/tag/v4.9.11

Теги · CWE
CWE-732
CAPEC-1
CAPEC-17
CAPEC-60
CAPEC-61
CAPEC-62
CAPEC-122
CAPEC-127
CAPEC-180
CAPEC-206
CAPEC-234
CAPEC-642
Затронутые продукты
Fastgpt < 4.9.11
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.004 · p28
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Проверки Сканер-ВС
CVE-2025-49131
github-poc · https://github.com/Wenura17125/cve-2025-49131-poc
Enterprise
Затронутые продукты
ПродуктВендорСтатус
fastgpt*Отслеживается
Источники данных
CVE