CVE-2025-24963
وضع المتصفح يخدم ملفات عشوائية في vitest
- تم النشر
- 04/02/2025
- محدث
- 12/02/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 83.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Vitest هو إطار اختبار مدعوم من Vite. معالج `__screenshot-error` على خادم HTTP الخاص بوضع المتصفح يستجيب لأي ملف على نظام الملفات. خاصة إذا كان الخادم مكشوفًا على الشبكة عبر `browser.api.host: true`، يمكن للمهاجم إرسال طلب إلى ذلك المعالج عن بُعد للحصول على محتوى ملفات عشوائية. هذا المعالج `__screenshot-error` على خادم HTTP الخاص بوضع المتصفح يستجيب لأي ملف على نظام الملفات. تمت إضافة هذا الكود بواسطة الالتزام `2d62051`. المستخدمون الذين يعرضون خادم وضع المتصفح للشبكة بشكل صريح عبر `browser.api.host: true` قد يتعرضون لكشف أي ملفات. تمت معالجة هذه المشكلة في الإصدارين 2.1.9 و3.0.4. يُنصح المستخدمون بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة الأمنية.
المصادر
1استغلال إثبات المفهوم لـ CVE-2025-24963، وهي ثغرة قراءة ملفات محلية في وضع المتصفح لـ Vitest عبر معالج __screenshot-error، مما يتيح الكشف التعسفي عن الملفات على الخوادم المكشوفة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.